Уразливість у плагінах Quiz Maker для WordPress дозволяє неавторизовану зміну даних

Виявлено уразливість у плагінах Quiz Maker для WordPress, що дозволяє неавторизовану зміну даних та впровадження шкідливих скриптів. Рекомендовано оновлення та обмеження доступу.
CVE-2024-10574CVSS 7.2CMS

Уразливість у плагінах Quiz Maker для WordPress дозволяє неавторизовану зміну даних

Виявлено уразливість у плагінах Quiz Maker для WordPress, що дозволяє неавторизовану зміну даних та впровадження шкідливих скриптів. Рекомендовано оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
36.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Quiz Maker Business, Developer та Agency для WordPress мають уразливість, що дозволяє неавторизованим користувачам змінювати облікові дані інтеграції з Google Sheets через відсутність перевірки прав у функції 'ays_save_google_credentials'. Крім того, параметр 'client_id' не проходить санітизацію, що може призвести до впровадження шкідливих скриптів на сторінках.

Бізнес-вплив

Ця уразливість може призвести до компрометації налаштувань інтеграції з Google Sheets, що впливає на цілісність даних та безпеку плагіна. Впровадження шкідливих скриптів може спричинити атаки типу XSS, що загрожує безпеці користувачів і може вплинути на репутацію вебресурсу. Власникам сайтів слід розглянути ризики несанкціонованого доступу та можливих атак через цю вразливість.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагінів Quiz Maker Business, Developer та Agency і встановити їх після виходу офіційних патчів. До того часу слід обмежити доступ до налаштувань плагіна, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення функції інтеграції з Google Sheets для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки