Уразливість Cross-Site Scripting у плагіні WordPress wp-adv-quiz до версії 1.0.3

Виявлено уразливість Cross-Site Scripting у плагіні wp-adv-quiz WordPress до версії 1.0.3, що дозволяє атаки навіть при забороні unfiltered_html.
CVE-2023-5943CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні WordPress wp-adv-quiz до версії 1.0.3

Виявлено уразливість Cross-Site Scripting у плагіні wp-adv-quiz WordPress до версії 1.0.3, що дозволяє атаки навіть при забороні unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
32.85%
Активно використовується
немає в KEV
Продукт
wp-adv-quiz

Що відомо

Плагін WordPress wp-adv-quiz версій до 1.0.3 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку даних та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та потенційним порушенням роботи сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp-adv-quiz до останньої версії, перевірити наявність оновлень від розробника, обмежити доступ до адміністративних функцій лише довіреним користувачам, а також переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки