CVE-2024-2640: luka XSS w wtyczce Watu Quiz dla WordPress
Wtyczka Watu Quiz przed 3.4.1.2 umożliwia ataki Stored XSS przez autorów. Zalecana aktualizacja i ograniczenie uprawnień.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- watu quiz
Co wiadomo
Wtyczka Watu Quiz dla WordPress w wersjach przed 3.4.1.2 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z uprawnieniami autora (pozwolonym przez administratorów) przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i danych użytkowników. Atakujący mogą wykorzystać ją do przejęcia sesji, kradzieży danych lub manipulacji zawartością strony. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli umożliwiają autorom publikowanie treści.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Watu Quiz do wersji 3.4.1.2 lub nowszej udostępnionej przez kibokolabs. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ograniczenie możliwości wprowadzania nieprzefiltrowanego HTML przez użytkowników również zmniejszy ryzyko wykorzystania tej luki.