CVE-2026-1320: Stored XSS w wtyczce Secure Copy Content Protection dla WordPress

Wtyczka Secure Copy Content Protection dla WordPress do 4.9.8 ma lukę Stored XSS przez nagłówek X-Forwarded-For. Zalecana aktualizacja i monitorowanie.
CVE-2026-1320CVSS 7.2CMS

CVE-2026-1320: Stored XSS w wtyczce Secure Copy Content Protection dla WordPress

Wtyczka Secure Copy Content Protection dla WordPress do 4.9.8 ma lukę Stored XSS przez nagłówek X-Forwarded-For. Zalecana aktualizacja i monitorowanie.

CVSS
7.2 HIGH
EPSS
17.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Secure Copy Content Protection i Content Locking dla WordPress do wersji 4.9.8 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez nagłówek HTTP 'X-Forwarded-For'. Luka wynika z niewystarczającej sanitacji danych wejściowych i nieprawidłowego escapingu wyjścia, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwych skryptów w kontekście przeglądarki użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli witryny. Zagrożenie jest szczególnie istotne dla operatorów stron opartych na WordPress korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Secure Copy Content Protection do wersji po 4.9.8, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych żądań z nagłówkiem 'X-Forwarded-For' oraz rozważyć zastosowanie reguł zapory aplikacyjnej (WAF) blokujących podejrzane dane wejściowe. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS