Уразливість збереженого XSS у плагіні WordPress wp-adv-quiz

Уразливість збереженого XSS у плагіні WordPress wp-adv-quiz дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.
CVE-2023-5956CVSS 4.8CMS

Уразливість збереженого XSS у плагіні WordPress wp-adv-quiz

Уразливість збереженого XSS у плагіні WordPress wp-adv-quiz дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
32.85%
Активно використовується
немає в KEV
Продукт
wp-adv-quiz

Що відомо

Плагін WordPress wp-adv-quiz версії до 1.0.2 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки збереженого Cross-Site Scripting навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими правами, що ставить під загрозу безпеку сайту та даних. Власники сайтів на базі WordPress з встановленим плагіном wp-adv-quiz повинні врахувати ризики компрометації адміністративних облікових записів та можливих подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wp-adv-quiz від розробника markusbegerow і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів безпеки та мінімізувати вплив шляхом зменшення доступу до налаштувань плагіна. Також варто контролювати активність користувачів з високими правами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки