CVE-2024-1079: luka w wtyczce Quiz Maker dla WordPress umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce Quiz Maker dla WordPress umożliwia nieautoryzowany dostęp do wyników quizów zawierających dane osobowe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz maker
Co wiadomo
Wtyczka Quiz Maker dla WordPress do wersji 6.5.2.4 zawiera lukę polegającą na braku sprawdzenia uprawnień w funkcji ays_show_results(), co pozwala nieautoryzowanym atakującym na pobieranie wyników quizów zawierających dane osobowe (PII).
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do wyników quizów, które mogą zawierać wrażliwe dane osobowe użytkowników. Może to prowadzić do naruszenia prywatności oraz potencjalnych konsekwencji prawnych związanych z ochroną danych. Operatorzy stron korzystających z tej wtyczki powinni potraktować problem jako średniego ryzyka i podjąć działania w celu ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quiz Maker u dostawcy ays-pro i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji wyników quizów, monitorować logi pod kątem podejrzanych zapytań oraz ocenić, które dane osobowe są przechowywane i czy można ograniczyć ich widoczność. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ryzyka nieautoryzowanego dostępu.