CVE-2024-1079: luka w wtyczce Quiz Maker dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Quiz Maker dla WordPress umożliwia nieautoryzowany dostęp do wyników quizów zawierających dane osobowe. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1079CVSS 5.3Web

CVE-2024-1079: luka w wtyczce Quiz Maker dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Quiz Maker dla WordPress umożliwia nieautoryzowany dostęp do wyników quizów zawierających dane osobowe. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
42.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz maker

Co wiadomo

Wtyczka Quiz Maker dla WordPress do wersji 6.5.2.4 zawiera lukę polegającą na braku sprawdzenia uprawnień w funkcji ays_show_results(), co pozwala nieautoryzowanym atakującym na pobieranie wyników quizów zawierających dane osobowe (PII).

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do wyników quizów, które mogą zawierać wrażliwe dane osobowe użytkowników. Może to prowadzić do naruszenia prywatności oraz potencjalnych konsekwencji prawnych związanych z ochroną danych. Operatorzy stron korzystających z tej wtyczki powinni potraktować problem jako średniego ryzyka i podjąć działania w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quiz Maker u dostawcy ays-pro i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji wyników quizów, monitorować logi pod kątem podejrzanych zapytań oraz ocenić, które dane osobowe są przechowywane i czy można ograniczyć ich widoczność. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ryzyka nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS