Уразливість у плагіні Quiz Maker для WordPress дозволяє неавторизованим користувачам шукати користувачів системи

Плагін Quiz Maker для WordPress до версії 6.4.9.5 має уразливість, що дозволяє неавторизованим користувачам отримувати електронні адреси користувачів.
CVE-2023-6155CVSS 5.3CMS

Уразливість у плагіні Quiz Maker для WordPress дозволяє неавторизованим користувачам шукати користувачів системи

Плагін Quiz Maker для WordPress до версії 6.4.9.5 має уразливість, що дозволяє неавторизованим користувачам отримувати електронні адреси користувачів.

CVSS
5.3 MEDIUM
EPSS
43.54%
Активно використовується
немає в KEV
Продукт
quiz maker

Що відомо

Плагін Quiz Maker для WordPress версій до 6.4.9.5 має уразливість, що дозволяє неавторизованим зловмисникам виконувати пошук користувачів через AJAX дію, що призводить до витоку електронних адрес користувачів. Ця проблема має середній рівень серйозності з оцінкою CVSS 5.3.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Quiz Maker ця уразливість може призвести до витоку персональних даних користувачів, зокрема їхніх електронних адрес. Це підвищує ризик фішингових атак та компрометації довіри користувачів. ІТ-операторам слід враховувати цей ризик при управлінні безпекою інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Quiz Maker від розробника та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до AJAX дії 'ays_quiz_author_user_search', переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте оновлення та моніторинг для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки