Уразливість CSRF у плагіні Secure Copy Content Protection для WordPress

CSRF у плагіні Secure Copy Content Protection для WordPress дозволяє викрадення даних через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-14159CVSS 4.3Web

Уразливість CSRF у плагіні Secure Copy Content Protection для WordPress

CSRF у плагіні Secure Copy Content Protection для WordPress дозволяє викрадення даних через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
3.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Secure Copy Content Protection для WordPress версій до 4.9.2 включно містить уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce в AJAX дії 'ays_sccp_results_export_file'. Це дозволяє неавторизованим зловмисникам експортувати конфіденційні дані плагіна, обманюючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до витоку чутливої інформації, такої як електронні адреси, IP-адреси, фізичні адреси та ідентифікатори користувачів, що зберігаються плагіном. Це створює ризик компрометації даних користувачів і може негативно вплинути на репутацію та безпеку вебресурсу. Власники інфраструктури повинні врахувати потенційний вплив на конфіденційність і відповідність вимогам захисту даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Secure Copy Content Protection і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції експорту даних, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав адміністратора. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки