Уразливість Watu Quiz дозволяє викрадення чутливої інформації
Вразливість у плагіні Watu Quiz для WordPress дозволяє автентифікованим користувачам викрадати сесійні токени та email. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 39.91%
- Активно використовується
- немає в KEV
- Продукт
- watu quiz
Що відомо
Плагін Watu Quiz для WordPress версій до 3.4.1 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора отримувати чутливі метадані користувачів через shortcode watu-userinfo. Це може включати сесійні токени та електронні адреси користувачів.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації користувачів, що підвищує ризик компрометації облікових записів і подальших атак. Для власників сайтів на WordPress, які використовують Watu Quiz, це означає необхідність перевірки рівнів доступу та захисту даних користувачів. Невжиття заходів може вплинути на довіру користувачів і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Watu Quiz від розробника kibokolabs і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище до функціоналу, що використовує shortcode watu-userinfo. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.