CVE-2024-8758: luka w wtyczce Quiz and Survey Master dla WordPress

Wtyczka Quiz and Survey Master przed 9.1.3 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 9.1.3 lub nowszej.
CVE-2024-8758CVSS 4.8CMS

CVE-2024-8758: luka w wtyczce Quiz and Survey Master dla WordPress

Wtyczka Quiz and Survey Master przed 9.1.3 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 9.1.3 lub nowszej.

CVSS
4.8 MEDIUM
EPSS
29.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz and survey master

Co wiadomo

Wtyczka Quiz and Survey Master (QSM) dla WordPress w wersjach przed 9.1.3 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i danych użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży sesji lub manipulacji zawartością strony. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Quiz and Survey Master do wersji 9.1.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeprowadzić przegląd konfiguracji multisite i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS