CVE-2024-6889: luka XSS w wtyczce Secure Copy Content Protection and Content Locking dla WordPress

Wtyczka Secure Copy Content Protection and Content Locking do WordPress ma lukę XSS umożliwiającą ataki Stored XSS przez administratorów. Aktualizuj do wersji 4.1.7.
CVE-2024-6889CVSS 4.8CMS

CVE-2024-6889: luka XSS w wtyczce Secure Copy Content Protection and Content Locking dla WordPress

Wtyczka Secure Copy Content Protection and Content Locking do WordPress ma lukę XSS umożliwiającą ataki Stored XSS przez administratorów. Aktualizuj do wersji 4.1.7.

CVSS
4.8 MEDIUM
EPSS
27.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
secure copy content protection and content locking

Co wiadomo

Wtyczka Secure Copy Content Protection and Content Locking w wersjach przed 4.1.7 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w środowiskach multisite.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co stwarza ryzyko przejęcia kontroli nad panelem zarządzania WordPress. Może to skutkować nieautoryzowanymi zmianami w witrynie lub eskalacją uprawnień. Operatorzy CMS powinni zwrócić uwagę na potencjalne zagrożenia wynikające z tej podatności, zwłaszcza w środowiskach multisite.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Secure Copy Content Protection and Content Locking do wersji 4.1.7 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przejrzeć konfigurację multisite i rozważyć zastosowanie dodatkowych mechanizmów filtrowania treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS