Уразливість у плагіні WordPress wp content copy protection & no right click (CVE-2024-6693)

Уразливість Stored XSS у плагіні WordPress wp content copy protection & no right click до версії 15.3. Рекомендовано оновлення для захисту сайту.
CVE-2024-6693CVSS 4.8CMS

Уразливість у плагіні WordPress wp content copy protection & no right click (CVE-2024-6693)

Уразливість Stored XSS у плагіні WordPress wp content copy protection & no right click до версії 15.3. Рекомендовано оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
17.02%
Активно використовується
немає в KEV
Продукт
wp content copy protection \& no right click

Що відомо

Плагін wp content copy protection & no right click версії до 15.3 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами з високими привілеями для впровадження шкідливого скрипту, що може призвести до компрометації сайту або викрадення сесій користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують порушенням безпеки контенту та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp content copy protection & no right click до версії 15.3 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та зменшити експозицію сайту. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки