Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cookie Banner for GDPR / CCPA – WPLP Cookie Consent (CVE-2025-11754)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2026
Última modificación:
15/04/2026

Descripción

El plugin GDPR Cookie Consent para WordPress es vulnerable al acceso no autorizado de datos debido a una falta de verificación de capacidad en el endpoint de la API REST 'gdpr/v1/settings' en todas las versiones hasta la 4.1.2, inclusive. Esto hace posible que atacantes no autenticados recuperen configuraciones sensibles del plugin, incluyendo tokens de API, direcciones de correo electrónico, IDs de cuenta y claves de sitio.