Luka wtyczki Quiz And Survey Master WordPress umożliwia wykonanie dowolnego shortcode
Luka w wtyczce Quiz And Survey Master umożliwia wykonanie dowolnego shortcode i dostęp do wyników quizów bez autoryzacji.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quiz And Survey Master dla WordPress w wersjach do 11.1.0 umożliwia nieautoryzowane wykonanie shortcode poprzez niewystarczającą sanitację danych wejściowych w odpowiedziach użytkowników. Atakujący mogą wstrzyknąć shortcode, które zostaną wykonane przy wyświetlaniu wyników quizu.
Wpływ biznesowy
Luka pozwala nieautoryzowanym osobom na dostęp do wyników quizów innych użytkowników, co może prowadzić do wycieku danych i naruszenia prywatności. W środowiskach korzystających z tej wtyczki istnieje ryzyko nieautoryzowanego dostępu do informacji bez konieczności uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quiz And Survey Master i ich instalację. W międzyczasie warto ograniczyć możliwość wprowadzania shortcode przez użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd konfiguracji i minimalizacja ekspozycji serwisu na nieautoryzowane dane wejściowe również są wskazane.