CVE-2024-4934: luka w wtyczce Quiz and Survey Master dla WordPress
Wtyczka Quiz and Survey Master do WordPress ma lukę XSS pozwalającą użytkownikom z rolą współtwórcy na ataki. Zalecana aktualizacja do wersji 9.0.2.
- CVSS
- 5.5 MEDIUM
- EPSS
- 27.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz and survey master
Co wiadomo
Wtyczka Quiz and Survey Master (QSM) dla WordPress w wersjach przed 9.0.2 nieprawidłowo waliduje i nie zabezpiecza niektórych pól quizu przed wyświetleniem, co umożliwia użytkownikom z rolą współtwórcy lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współtwórcy lub wyższymi, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Wpływa to na bezpieczeństwo witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki QSM.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Quiz and Survey Master do wersji 9.0.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.