CVE-2023-3575: podatność w wtyczce Quiz and Survey Master dla WordPress
Podatność XSS w wtyczce Quiz and Survey Master dla WordPress umożliwia ataki użytkownikom z rolą Contributor i wyższą. Zalecana aktualizacja do wersji 8.1.11.
- CVSS
- 5.4 MEDIUM
- EPSS
- 42.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz and survey master
Co wiadomo
Wtyczka Quiz and Survey Master dla WordPress w wersjach przed 8.1.11 nieprawidłowo oczyszcza i zabezpiecza tytuły pytań, co umożliwia użytkownikom z rolą Contributor i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarce innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Quiz and Survey Master do wersji 8.1.11 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji edycji pytań użytkownikom o roli Contributor i wyższej, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.