CVE-2024-6888: luka XSS w wtyczce Secure Copy Content Protection and Content Locking dla WordPress
Wtyczka Secure Copy Content Protection WordPress przed 4.1.7 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- secure copy content protection and content locking
Co wiadomo
Wtyczka Secure Copy Content Protection and Content Locking dla WordPress w wersjach przed 4.1.7 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora lub innych użytkowników z wysokimi uprawnieniami, co może skutkować przejęciem sesji, manipulacją danymi lub eskalacją uprawnień. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, ryzyko jest nadal obecne, co utrudnia ochronę przed atakiem.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Secure Copy Content Protection and Content Locking do wersji 4.1.7 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ dodatkowe zabezpieczenia filtrujące dane wejściowe. Regularnie przeglądaj i audytuj uprawnienia użytkowników w systemie WordPress.