Уразливість CSRF у плагіні Secure Copy Content Protection для WordPress
CSRF у плагіні Secure Copy Content Protection для WordPress дозволяє викрадення даних через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Secure Copy Content Protection для WordPress версій до 4.9.2 включно містить уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce в AJAX дії 'ays_sccp_results_export_file'. Це дозволяє неавторизованим зловмисникам експортувати конфіденційні дані плагіна, обманюючи адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до витоку чутливої інформації, такої як електронні адреси, IP-адреси, фізичні адреси та ідентифікатори користувачів, що зберігаються плагіном. Це створює ризик компрометації даних користувачів і може негативно вплинути на репутацію та безпеку вебресурсу. Власники інфраструктури повинні врахувати потенційний вплив на конфіденційність і відповідність вимогам захисту даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Secure Copy Content Protection і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції експорту даних, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав адміністратора. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.