CVE-2024-1078: Luka wtyczki Quiz Maker umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Quiz Maker umożliwia nieautoryzowane tworzenie quizów przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1078CVSS 4.3Web

CVE-2024-1078: Luka wtyczki Quiz Maker umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Quiz Maker umożliwia nieautoryzowane tworzenie quizów przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
28.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz maker

Co wiadomo

Wtyczka Quiz Maker dla WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w funkcjach ays_quick_start() i add_question_rows(). Atakujący z poziomem subskrybenta lub wyższym mogą tworzyć dowolne quizy.

Wpływ biznesowy

Luka może prowadzić do tworzenia nieautoryzowanych treści quizów, co może wpłynąć na integralność i wiarygodność witryny. Może to skutkować naruszeniem zasad bezpieczeństwa oraz potencjalnym obniżeniem zaufania użytkowników. Operatorzy powinni zwrócić uwagę na ograniczenie uprawnień użytkowników i monitorowanie aktywności wtyczki.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Quiz Maker u dostawcy oraz jej niezwłoczne zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować tworzenie quizów przez użytkowników z poziomem subskrybenta i wyższym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS