Уразливість Cross-Site Scripting у плагіні WordPress wp-adv-quiz до версії 1.0.3
Виявлено уразливість Cross-Site Scripting у плагіні wp-adv-quiz WordPress до версії 1.0.3, що дозволяє атаки навіть при забороні unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.85%
- Активно використовується
- немає в KEV
- Продукт
- wp-adv-quiz
Що відомо
Плагін WordPress wp-adv-quiz версій до 1.0.3 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку даних та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та потенційним порушенням роботи сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін wp-adv-quiz до останньої версії, перевірити наявність оновлень від розробника, обмежити доступ до адміністративних функцій лише довіреним користувачам, а також переглянути журнали безпеки на предмет підозрілої активності.