Luka CSRF w wtyczce Secure Copy Content Protection dla WordPress

Wtyczka Secure Copy Content Protection do WordPress ma lukę CSRF umożliwiającą wyciek danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14159CVSS 4.3Web

Luka CSRF w wtyczce Secure Copy Content Protection dla WordPress

Wtyczka Secure Copy Content Protection do WordPress ma lukę CSRF umożliwiającą wyciek danych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
3.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Secure Copy Content Protection i Content Locking dla WordPress do wersji 4.9.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w akcji AJAX 'ays_sccp_results_export_file'. Atakujący mogą w ten sposób wyeksportować wrażliwe dane użytkowników, takie jak adresy e-mail, IP, fizyczne adresy i identyfikatory użytkowników.

Wpływ biznesowy

Ta luka pozwala nieautoryzowanym osobom na wykradzenie poufnych danych użytkowników poprzez nakłonienie administratora do wykonania złośliwego żądania. Wyeksportowane dane są zapisywane w pliku dostępnym publicznie, co zwiększa ryzyko wycieku informacji i może prowadzić do naruszenia prywatności oraz utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji eksportu danych, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję wrażliwych danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS