CVE-2024-6889: luka XSS w wtyczce Secure Copy Content Protection and Content Locking dla WordPress
Wtyczka Secure Copy Content Protection and Content Locking do WordPress ma lukę XSS umożliwiającą ataki Stored XSS przez administratorów. Aktualizuj do wersji 4.1.7.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- secure copy content protection and content locking
Co wiadomo
Wtyczka Secure Copy Content Protection and Content Locking w wersjach przed 4.1.7 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w środowiskach multisite.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co stwarza ryzyko przejęcia kontroli nad panelem zarządzania WordPress. Może to skutkować nieautoryzowanymi zmianami w witrynie lub eskalacją uprawnień. Operatorzy CMS powinni zwrócić uwagę na potencjalne zagrożenia wynikające z tej podatności, zwłaszcza w środowiskach multisite.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Secure Copy Content Protection and Content Locking do wersji 4.1.7 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przejrzeć konfigurację multisite i rozważyć zastosowanie dodatkowych mechanizmów filtrowania treści.