CVE-2024-6390: luka w wtyczce Quiz and Survey Master dla WordPress

Wtyczka Quiz and Survey Master przed 9.1.0 narażona na ataki Stored XSS przez użytkowników z uprawnieniami współautora. Zalecana aktualizacja.
CVE-2024-6390CVSS 5.9CMS

CVE-2024-6390: luka w wtyczce Quiz and Survey Master dla WordPress

Wtyczka Quiz and Survey Master przed 9.1.0 narażona na ataki Stored XSS przez użytkowników z uprawnieniami współautora. Zalecana aktualizacja.

CVSS
5.9 MEDIUM
EPSS
25.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz and survey master

Co wiadomo

Wtyczka Quiz and Survey Master (QSM) dla WordPress w wersjach przed 9.1.0 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia quizów, co może umożliwić użytkownikom z wysokimi uprawnieniami, np. współautorom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta może pozwolić na wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami współautora, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników i administratorów. Właściciele stron korzystających z tej wtyczki powinni zwrócić szczególną uwagę na potencjalne ryzyko związane z dostępem użytkowników do panelu zarządzania quizami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Quiz and Survey Master do wersji 9.1.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji i zabezpieczeń witryny. Regularne przeglądanie i stosowanie aktualizacji bezpieczeństwa jest kluczowe dla ochrony przed tego typu zagrożeniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS