CVE-2024-6390: luka w wtyczce Quiz and Survey Master dla WordPress
Wtyczka Quiz and Survey Master przed 9.1.0 narażona na ataki Stored XSS przez użytkowników z uprawnieniami współautora. Zalecana aktualizacja.
- CVSS
- 5.9 MEDIUM
- EPSS
- 25.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz and survey master
Co wiadomo
Wtyczka Quiz and Survey Master (QSM) dla WordPress w wersjach przed 9.1.0 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia quizów, co może umożliwić użytkownikom z wysokimi uprawnieniami, np. współautorom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może pozwolić na wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami współautora, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników i administratorów. Właściciele stron korzystających z tej wtyczki powinni zwrócić szczególną uwagę na potencjalne ryzyko związane z dostępem użytkowników do panelu zarządzania quizami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Quiz and Survey Master do wersji 9.1.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji i zabezpieczeń witryny. Regularne przeglądanie i stosowanie aktualizacji bezpieczeństwa jest kluczowe dla ochrony przed tego typu zagrożeniami.