Wrażliwość Stored XSS w wtyczce Watu Quiz dla WordPress (do wersji 3.4.4)
Wtyczka Watu Quiz do WordPress ma podatność Stored XSS (CVE-2025-11238). Sprawdź, jak zabezpieczyć stronę i zaktualizować wtyczkę.
- CVSS
- 7.2 HIGH
- EPSS
- 15.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Watu Quiz dla WordPress w wersjach do 3.4.4 jest podatna na atak Stored Cross-Site Scripting poprzez nagłówek HTTP Referer, gdy włączona jest opcja „Save source URL”. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się podczas odwiedzenia zainfekowanej strony przez użytkownika.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym atakującym wstrzyknięcie i wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli serwisów WordPress. Zagrożenie jest szczególnie istotne dla stron korzystających z tej wtyczki i opcji zapisu źródłowego URL.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Watu Quiz do najnowszej wersji udostępnionej przez producenta, która usuwa tę podatność. Jeśli aktualizacja nie jest możliwa od razu, warto rozważyć wyłączenie opcji „Save source URL” oraz ograniczenie dostępu do wtyczki. Dodatkowo należy monitorować logi serwera pod kątem podejrzanych żądań i weryfikować bezpieczeństwo środowiska WordPress.