CVE-2024-3600: podatność Stored XSS w wtyczce Poll Maker dla WordPress

Wtyczka Poll Maker dla WordPress podatna na Stored XSS umożliwiający ataki przez nieautoryzowane tworzenie quizów z złośliwym kodem.
CVE-2024-3600CVSS 7.2CMS

CVE-2024-3600: podatność Stored XSS w wtyczce Poll Maker dla WordPress

Wtyczka Poll Maker dla WordPress podatna na Stored XSS umożliwiający ataki przez nieautoryzowane tworzenie quizów z złośliwym kodem.

CVSS
7.2 HIGH
EPSS
30.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
poll maker

Co wiadomo

Wtyczka Poll Maker dla WordPress zawiera podatność typu Stored Cross-Site Scripting (XSS) z powodu braku weryfikacji uprawnień oraz niewystarczającej sanitacji danych w wersjach do 5.1.8 włącznie. Pozwala to nieautoryzowanym atakującym na tworzenie quizów z złośliwym kodem wykonywanym podczas odwiedzin strony przez użytkowników.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką Poll Maker powinni traktować tę lukę jako poważne zagrożenie, które może wpłynąć na bezpieczeństwo i reputację serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Poll Maker u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX związanych z ays_poll_maker_quick_start, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS