CVE-2024-6888: luka XSS w wtyczce Secure Copy Content Protection and Content Locking dla WordPress

Wtyczka Secure Copy Content Protection WordPress przed 4.1.7 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html.
CVE-2024-6888CVSS 4.8CMS

CVE-2024-6888: luka XSS w wtyczce Secure Copy Content Protection and Content Locking dla WordPress

Wtyczka Secure Copy Content Protection WordPress przed 4.1.7 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
30.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
secure copy content protection and content locking

Co wiadomo

Wtyczka Secure Copy Content Protection and Content Locking dla WordPress w wersjach przed 4.1.7 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora lub innych użytkowników z wysokimi uprawnieniami, co może skutkować przejęciem sesji, manipulacją danymi lub eskalacją uprawnień. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, ryzyko jest nadal obecne, co utrudnia ochronę przed atakiem.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Secure Copy Content Protection and Content Locking do wersji 4.1.7 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ dodatkowe zabezpieczenia filtrujące dane wejściowe. Regularnie przeglądaj i audytuj uprawnienia użytkowników w systemie WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS