CVE-2026-6817: Stored XSS w wtyczce Quiz Maker by AYS dla WordPress

Podatność Stored XSS w wtyczce Quiz Maker by AYS dla WordPress do wersji 6.7.1.29 umożliwia ataki przez parametr 'rate_reason'. Zalecane aktualizacje i zabezpieczenia.
CVE-2026-6817CVSS 5.8CMS

CVE-2026-6817: Stored XSS w wtyczce Quiz Maker by AYS dla WordPress

Podatność Stored XSS w wtyczce Quiz Maker by AYS dla WordPress do wersji 6.7.1.29 umożliwia ataki przez parametr 'rate_reason'. Zalecane aktualizacje i zabezpieczenia.

CVSS
5.8 MEDIUM
EPSS
13.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Quiz Maker by AYS dla WordPress do wersji 6.7.1.29 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'rate_reason'. Brak odpowiedniej sanitizacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji użytkowników, deface'u strony lub innych działań złośliwych, co wpływa na reputację i bezpieczeństwo witryny. Administratorzy stron opartych na WordPress z tą wtyczką powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami lub o wysokim poziomie zaufania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quiz Maker by AYS i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji korzystających z parametru 'rate_reason', przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz wdrożyć mechanizmy filtrowania i sanitizacji danych wejściowych. Priorytetowo traktuj monitorowanie i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS