CVE-2024-6879: podatność w wtyczce Quiz and Survey Master dla WordPress
Podatność CVE-2024-6879 w wtyczce Quiz and Survey Master umożliwia ataki XSS przez użytkowników z rolą współpracownika i wyższą. Zalecana aktualizacja.
- CVSS
- 4.7 MEDIUM
- EPSS
- 33.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz and survey master
Co wiadomo
Wtyczka Quiz and Survey Master (QSM) dla WordPress w wersjach przed 9.1.1 nieprawidłowo waliduje i nie zabezpiecza niektórych pól quizu przed wyświetleniem, co umożliwia użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataku typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście strony, co zagraża bezpieczeństwu użytkowników oraz integralności witryny. Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać lukę do przeprowadzenia ataków XSS, co może skutkować kradzieżą danych lub przejęciem sesji. Właściciele stron korzystających z tej wtyczki powinni zwrócić szczególną uwagę na aktualizacje i zabezpieczenia.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Quiz and Survey Master do wersji 9.1.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi serwera pod kątem podejrzanych aktywności. Dodatkowo należy przeprowadzić przegląd i zabezpieczenie pól formularzy w celu minimalizacji ryzyka XSS.