Luka w Quiz and Survey Master WordPress umożliwia obejście autoryzacji
Luka w wtyczce Quiz and Survey Master umożliwia obejście autoryzacji i manipulację quizami w WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quiz and Survey Master (QSM) do WordPressa do wersji 11.1.4 ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy i wyższymi na modyfikację quizów, do których nie mają praw, nadpisywanie stron wyników oraz przekierowywanie powiadomień e-mail na adresy kontrolowane przez atakującego. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą manipulować zawartością quizów innych użytkowników, co może prowadzić do fałszowania wyników i wycieków informacji poprzez przekierowanie powiadomień e-mail. Może to obniżyć zaufanie użytkowników do platformy i narazić organizację na ryzyko reputacyjne oraz potencjalne naruszenia danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quiz and Survey Master i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań związanych z quizami oraz rozważyć tymczasowe wyłączenie funkcji edycji quizów przez użytkowników z niższymi uprawnieniami.