Уразливість Watu Quiz дозволяє викрадення чутливої інформації

Вразливість у плагіні Watu Quiz для WordPress дозволяє автентифікованим користувачам викрадати сесійні токени та email. Рекомендовано оновлення та обмеження доступу.
CVE-2024-0872CVSS 4.3CMS

Уразливість Watu Quiz дозволяє викрадення чутливої інформації

Вразливість у плагіні Watu Quiz для WordPress дозволяє автентифікованим користувачам викрадати сесійні токени та email. Рекомендовано оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
39.91%
Активно використовується
немає в KEV
Продукт
watu quiz

Що відомо

Плагін Watu Quiz для WordPress версій до 3.4.1 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора отримувати чутливі метадані користувачів через shortcode watu-userinfo. Це може включати сесійні токени та електронні адреси користувачів.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації користувачів, що підвищує ризик компрометації облікових записів і подальших атак. Для власників сайтів на WordPress, які використовують Watu Quiz, це означає необхідність перевірки рівнів доступу та захисту даних користувачів. Невжиття заходів може вплинути на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Watu Quiz від розробника kibokolabs і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище до функціоналу, що використовує shortcode watu-userinfo. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки