Luka CSRF w wtyczce Secure Copy Content Protection dla WordPress
Wtyczka Secure Copy Content Protection do WordPress ma lukę CSRF umożliwiającą wyciek danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Secure Copy Content Protection i Content Locking dla WordPress do wersji 4.9.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w akcji AJAX 'ays_sccp_results_export_file'. Atakujący mogą w ten sposób wyeksportować wrażliwe dane użytkowników, takie jak adresy e-mail, IP, fizyczne adresy i identyfikatory użytkowników.
Wpływ biznesowy
Ta luka pozwala nieautoryzowanym osobom na wykradzenie poufnych danych użytkowników poprzez nakłonienie administratora do wykonania złośliwego żądania. Wyeksportowane dane są zapisywane w pliku dostępnym publicznie, co zwiększa ryzyko wycieku informacji i może prowadzić do naruszenia prywatności oraz utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji eksportu danych, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję wrażliwych danych.