CVE-2024-10574: Luka w wtyczkach Quiz Maker dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczki Quiz Maker dla WordPress mają lukę umożliwiającą nieautoryzowaną zmianę danych i ataki XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10574CVSS 7.2CMS

CVE-2024-10574: Luka w wtyczkach Quiz Maker dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczki Quiz Maker dla WordPress mają lukę umożliwiającą nieautoryzowaną zmianę danych i ataki XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
36.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki Quiz Maker Business, Developer i Agency dla WordPress mają lukę pozwalającą nieautoryzowanym atakującym na modyfikację poświadczeń integracji z Google Sheets. Brak odpowiedniej weryfikacji uprawnień oraz niewłaściwe oczyszczanie parametru 'client_id' umożliwia także wstrzyknięcie złośliwych skryptów webowych.

Wpływ biznesowy

Atakujący mogą zmienić ustawienia integracji z Google Sheets, co może prowadzić do wycieku lub manipulacji danymi. Dodatkowo, możliwość wstrzyknięcia skryptów zwiększa ryzyko ataków typu cross-site scripting (XSS), zagrażając bezpieczeństwu użytkowników i integralności serwisu. Organizacje korzystające z tych wtyczek powinny traktować tę lukę jako poważne zagrożenie dla swoich systemów CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek Quiz Maker Business, Developer i Agency oraz ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie integracji z Google Sheets. Priorytetowo należy monitorować i minimalizować ekspozycję na ataki XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS