Уразливість XSS у плагіні Secure Copy Content Protection для WordPress

Виявлено Stored XSS у Secure Copy Content Protection плагіні WordPress до версії 5.1.5, що дозволяє атаки навіть без unfiltered_html.
CVE-2026-9269CVSS 3.5CMS

Уразливість XSS у плагіні Secure Copy Content Protection для WordPress

Виявлено Stored XSS у Secure Copy Content Protection плагіні WordPress до версії 5.1.5, що дозволяє атаки навіть без unfiltered_html.

CVSS
3.5 LOW
EPSS
4.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Secure Copy Content Protection і Content Locking для WordPress версій до 5.1.5 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в обліковому записі адміністратора, що потенційно дозволяє змінювати налаштування сайту або викрадати сесії. Хоча рівень загрози оцінено як низький, організації з мультисайтовими WordPress інсталяціями повинні звернути увагу на можливі ризики безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Secure Copy Content Protection до версії 5.1.5 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки