CVE-2024-6138: luka XSS w wtyczce Secure Copy Content Protection and Content Locking dla WordPress
Wtyczka Secure Copy Content Protection dla WordPress ma lukę XSS umożliwiającą ataki przez administratorów. Zalecana aktualizacja do wersji 4.0.9.
- CVSS
- 4.8 MEDIUM
- EPSS
- 29.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- secure copy content protection and content locking
Co wiadomo
Wtyczka Secure Copy Content Protection and Content Locking dla WordPress w wersjach przed 4.0.9 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Luka może pozwolić na wykonanie złośliwego kodu JavaScript przez użytkowników z uprawnieniami administratora, co może prowadzić do przejęcia sesji, manipulacji treścią lub innych działań szkodliwych dla witryny i jej użytkowników. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ atak może wpłynąć na wiele podstron. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwracając uwagę na potencjalne skutki dla integralności i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Secure Copy Content Protection and Content Locking do wersji 4.0.9 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego wyłącznie do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić audyt uprawnień użytkowników i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.