Уразливість у плагіні Secure Copy Content Protection and Content Locking для WordPress

Плагін Secure Copy Content Protection and Content Locking до 4.0.9 має уразливість XSS, що дозволяє атаки з правами адміністратора. Рекомендується оновлення.
CVE-2024-6138CVSS 4.8CMS

Уразливість у плагіні Secure Copy Content Protection and Content Locking для WordPress

Плагін Secure Copy Content Protection and Content Locking до 4.0.9 має уразливість XSS, що дозволяє атаки з правами адміністратора. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
29.66%
Активно використовується
немає в KEV
Продукт
secure copy content protection and content locking

Що відомо

Плагін Secure Copy Content Protection and Content Locking для WordPress версій до 4.0.9 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту з правами адміністратора, що загрожує безпеці сайту та даних. Власники інфраструктури повинні врахувати можливість компрометації адміністраторських облікових записів та потенційний вплив на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Secure Copy Content Protection and Content Locking до версії 4.0.9 або новішої. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на ознаки атак та зменшити експозицію плагіна в мережі. Також варто регулярно перевіряти оновлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки