WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-4019 — Complianz – GDPR/CCPA Cookie Consent [complianz-gdpr] < 7.4.6

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-4019 Complianz – GDPR/CCPA Cookie Consent [complianz-gdpr] < 7.4.6 Falta de control de autorización Media 5,3 < 7.4.6 7.4.6 2026-04-28

CVE-2026-4019

El plugin Complianz – GDPR/CCPA Cookie Consent para WordPress es vulnerable a acceso no autorizado a datos en todas las versiones hasta y inclusive la 7.4.5. Esto se debe al endpoint de REST API en /wp-json/complianz/v1/consent-area/{post_id}/{block_id} que usa __return_true como permission_callback, lo que permite a cualquier usuario no autenticado acceder a él. La función cmplz_rest_consented_content() recupera un post por ID mediante get_post() y devuelve el atributo consentedContent de cualquier bloque complianz/consent-area encontrado en él, sin verificar si el post está publicado o si el usuario tiene permiso para leerlo. Esto permite a los atacantes no autenticados leer el contenido del bloque de consentimiento desde posts privados, borradores o no publicados.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.