Уразливість Stored XSS у плагіні Secure Copy Content Protection для WordPress
Stored XSS у плагіні Secure Copy Content Protection для WordPress дозволяє впроваджувати шкідливі скрипти користувачам з рівнем контриб'ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Secure Copy Content Protection and Content Locking для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'ays_block' у версіях до 5.0.1 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Secure Copy Content Protection і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та переглядати логи на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.