CVE-2026-6817: Stored XSS w wtyczce Quiz Maker by AYS dla WordPress
Podatność Stored XSS w wtyczce Quiz Maker by AYS dla WordPress do wersji 6.7.1.29 umożliwia ataki przez parametr 'rate_reason'. Zalecane aktualizacje i zabezpieczenia.
- CVSS
- 5.8 MEDIUM
- EPSS
- 13.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quiz Maker by AYS dla WordPress do wersji 6.7.1.29 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'rate_reason'. Brak odpowiedniej sanitizacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji użytkowników, deface'u strony lub innych działań złośliwych, co wpływa na reputację i bezpieczeństwo witryny. Administratorzy stron opartych na WordPress z tą wtyczką powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami lub o wysokim poziomie zaufania.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quiz Maker by AYS i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji korzystających z parametru 'rate_reason', przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz wdrożyć mechanizmy filtrowania i sanitizacji danych wejściowych. Priorytetowo traktuj monitorowanie i zabezpieczenie środowiska WordPress.