CVE-2024-3600: podatność Stored XSS w wtyczce Poll Maker dla WordPress
Wtyczka Poll Maker dla WordPress podatna na Stored XSS umożliwiający ataki przez nieautoryzowane tworzenie quizów z złośliwym kodem.
- CVSS
- 7.2 HIGH
- EPSS
- 30.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- poll maker
Co wiadomo
Wtyczka Poll Maker dla WordPress zawiera podatność typu Stored Cross-Site Scripting (XSS) z powodu braku weryfikacji uprawnień oraz niewystarczającej sanitacji danych w wersjach do 5.1.8 włącznie. Pozwala to nieautoryzowanym atakującym na tworzenie quizów z złośliwym kodem wykonywanym podczas odwiedzin strony przez użytkowników.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką Poll Maker powinni traktować tę lukę jako poważne zagrożenie, które może wpłynąć na bezpieczeństwo i reputację serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Poll Maker u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX związanych z ays_poll_maker_quick_start, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka ataku.