CVE-2024-10574: Luka w wtyczkach Quiz Maker dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Wtyczki Quiz Maker dla WordPress mają lukę umożliwiającą nieautoryzowaną zmianę danych i ataki XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 36.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki Quiz Maker Business, Developer i Agency dla WordPress mają lukę pozwalającą nieautoryzowanym atakującym na modyfikację poświadczeń integracji z Google Sheets. Brak odpowiedniej weryfikacji uprawnień oraz niewłaściwe oczyszczanie parametru 'client_id' umożliwia także wstrzyknięcie złośliwych skryptów webowych.
Wpływ biznesowy
Atakujący mogą zmienić ustawienia integracji z Google Sheets, co może prowadzić do wycieku lub manipulacji danymi. Dodatkowo, możliwość wstrzyknięcia skryptów zwiększa ryzyko ataków typu cross-site scripting (XSS), zagrażając bezpieczeństwu użytkowników i integralności serwisu. Organizacje korzystające z tych wtyczek powinny traktować tę lukę jako poważne zagrożenie dla swoich systemów CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek Quiz Maker Business, Developer i Agency oraz ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie integracji z Google Sheets. Priorytetowo należy monitorować i minimalizować ekspozycję na ataki XSS.