CVE-2023-3575: podatność w wtyczce Quiz and Survey Master dla WordPress

Podatność XSS w wtyczce Quiz and Survey Master dla WordPress umożliwia ataki użytkownikom z rolą Contributor i wyższą. Zalecana aktualizacja do wersji 8.1.11.
CVE-2023-3575CVSS 5.4CMS

CVE-2023-3575: podatność w wtyczce Quiz and Survey Master dla WordPress

Podatność XSS w wtyczce Quiz and Survey Master dla WordPress umożliwia ataki użytkownikom z rolą Contributor i wyższą. Zalecana aktualizacja do wersji 8.1.11.

CVSS
5.4 MEDIUM
EPSS
42.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz and survey master

Co wiadomo

Wtyczka Quiz and Survey Master dla WordPress w wersjach przed 8.1.11 nieprawidłowo oczyszcza i zabezpiecza tytuły pytań, co umożliwia użytkownikom z rolą Contributor i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarce innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Quiz and Survey Master do wersji 8.1.11 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji edycji pytań użytkownikom o roli Contributor i wyższej, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS