CVE-2023-6155: luka w wtyczce Quiz Maker dla WordPress
Luka w wtyczce Quiz Maker umożliwia nieautoryzowanym atakującym dostęp do adresów e-mail użytkowników. Zalecana aktualizacja do wersji 6.4.9.5.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz maker
Co wiadomo
Wtyczka Quiz Maker dla WordPress w wersjach przed 6.4.9.5 nieprawidłowo autoryzuje akcję AJAX 'ays_quiz_author_user_search', co pozwala nieautoryzowanemu atakującemu na wyszukiwanie użytkowników i ujawnienie ich adresów e-mail.
Wpływ biznesowy
Luka umożliwia osobom nieuprawnionym dostęp do danych użytkowników, takich jak adresy e-mail, co może prowadzić do naruszenia prywatności i potencjalnych ataków phishingowych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku danych osobowych i podjąć działania w celu ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Quiz Maker do wersji 6.4.9.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanych zapytań. Należy również przeprowadzić przegląd uprawnień użytkowników i wzmocnić zabezpieczenia systemu.