CVE-2024-1078: Luka wtyczki Quiz Maker umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Quiz Maker umożliwia nieautoryzowane tworzenie quizów przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz maker
Co wiadomo
Wtyczka Quiz Maker dla WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w funkcjach ays_quick_start() i add_question_rows(). Atakujący z poziomem subskrybenta lub wyższym mogą tworzyć dowolne quizy.
Wpływ biznesowy
Luka może prowadzić do tworzenia nieautoryzowanych treści quizów, co może wpłynąć na integralność i wiarygodność witryny. Może to skutkować naruszeniem zasad bezpieczeństwa oraz potencjalnym obniżeniem zaufania użytkowników. Operatorzy powinni zwrócić uwagę na ograniczenie uprawnień użytkowników i monitorowanie aktywności wtyczki.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Quiz Maker u dostawcy oraz jej niezwłoczne zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować tworzenie quizów przez użytkowników z poziomem subskrybenta i wyższym.