CVE-2024-2640: luka XSS w wtyczce Watu Quiz dla WordPress

Wtyczka Watu Quiz przed 3.4.1.2 umożliwia ataki Stored XSS przez autorów. Zalecana aktualizacja i ograniczenie uprawnień.
CVE-2024-2640CVSS 5.4CMS

CVE-2024-2640: luka XSS w wtyczce Watu Quiz dla WordPress

Wtyczka Watu Quiz przed 3.4.1.2 umożliwia ataki Stored XSS przez autorów. Zalecana aktualizacja i ograniczenie uprawnień.

CVSS
5.4 MEDIUM
EPSS
32.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
watu quiz

Co wiadomo

Wtyczka Watu Quiz dla WordPress w wersjach przed 3.4.1.2 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z uprawnieniami autora (pozwolonym przez administratorów) przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i danych użytkowników. Atakujący mogą wykorzystać ją do przejęcia sesji, kradzieży danych lub manipulacji zawartością strony. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli umożliwiają autorom publikowanie treści.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Watu Quiz do wersji 3.4.1.2 lub nowszej udostępnionej przez kibokolabs. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ograniczenie możliwości wprowadzania nieprzefiltrowanego HTML przez użytkowników również zmniejszy ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS