CVE-2024-4934: luka w wtyczce Quiz and Survey Master dla WordPress

Wtyczka Quiz and Survey Master do WordPress ma lukę XSS pozwalającą użytkownikom z rolą współtwórcy na ataki. Zalecana aktualizacja do wersji 9.0.2.
CVE-2024-4934CVSS 5.5CMS

CVE-2024-4934: luka w wtyczce Quiz and Survey Master dla WordPress

Wtyczka Quiz and Survey Master do WordPress ma lukę XSS pozwalającą użytkownikom z rolą współtwórcy na ataki. Zalecana aktualizacja do wersji 9.0.2.

CVSS
5.5 MEDIUM
EPSS
27.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz and survey master

Co wiadomo

Wtyczka Quiz and Survey Master (QSM) dla WordPress w wersjach przed 9.0.2 nieprawidłowo waliduje i nie zabezpiecza niektórych pól quizu przed wyświetleniem, co umożliwia użytkownikom z rolą współtwórcy lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współtwórcy lub wyższymi, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Wpływa to na bezpieczeństwo witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki QSM.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Quiz and Survey Master do wersji 9.0.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS