Уразливість Stored XSS у плагіні Secure Copy Content Protection для WordPress

Виявлено Stored XSS у плагіні Secure Copy Content Protection для WordPress через заголовок X-Forwarded-For. Рекомендовано оновлення та моніторинг безпеки.
CVE-2026-1320CVSS 7.2CMS

Уразливість Stored XSS у плагіні Secure Copy Content Protection для WordPress

Виявлено Stored XSS у плагіні Secure Copy Content Protection для WordPress через заголовок X-Forwarded-For. Рекомендовано оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
17.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Secure Copy Content Protection та Content Locking для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через HTTP-заголовок 'X-Forwarded-For' у версіях до 4.9.8 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді інфікованих сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації користувацьких сесій, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити вплив шляхом фільтрації HTTP-заголовків, переглянути журнали на предмет підозрілої активності та підвищити моніторинг безпеки веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки