Уразливість збереженого XSS у плагіні WordPress wp-adv-quiz
Уразливість збереженого XSS у плагіні WordPress wp-adv-quiz дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.85%
- Активно використовується
- немає в KEV
- Продукт
- wp-adv-quiz
Що відомо
Плагін WordPress wp-adv-quiz версії до 1.0.2 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки збереженого Cross-Site Scripting навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими правами, що ставить під загрозу безпеку сайту та даних. Власники сайтів на базі WordPress з встановленим плагіном wp-adv-quiz повинні врахувати ризики компрометації адміністративних облікових записів та можливих подальших атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wp-adv-quiz від розробника markusbegerow і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів безпеки та мінімізувати вплив шляхом зменшення доступу до налаштувань плагіна. Також варто контролювати активність користувачів з високими правами.