CVE-2023-6155: luka w wtyczce Quiz Maker dla WordPress

Luka w wtyczce Quiz Maker umożliwia nieautoryzowanym atakującym dostęp do adresów e-mail użytkowników. Zalecana aktualizacja do wersji 6.4.9.5.
CVE-2023-6155CVSS 5.3CMS

CVE-2023-6155: luka w wtyczce Quiz Maker dla WordPress

Luka w wtyczce Quiz Maker umożliwia nieautoryzowanym atakującym dostęp do adresów e-mail użytkowników. Zalecana aktualizacja do wersji 6.4.9.5.

CVSS
5.3 MEDIUM
EPSS
43.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz maker

Co wiadomo

Wtyczka Quiz Maker dla WordPress w wersjach przed 6.4.9.5 nieprawidłowo autoryzuje akcję AJAX 'ays_quiz_author_user_search', co pozwala nieautoryzowanemu atakującemu na wyszukiwanie użytkowników i ujawnienie ich adresów e-mail.

Wpływ biznesowy

Luka umożliwia osobom nieuprawnionym dostęp do danych użytkowników, takich jak adresy e-mail, co może prowadzić do naruszenia prywatności i potencjalnych ataków phishingowych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku danych osobowych i podjąć działania w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Quiz Maker do wersji 6.4.9.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanych zapytań. Należy również przeprowadzić przegląd uprawnień użytkowników i wzmocnić zabezpieczenia systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS