Уразливість у плагінах Quiz Maker для WordPress дозволяє неавторизовану зміну даних
Виявлено уразливість у плагінах Quiz Maker для WordPress, що дозволяє неавторизовану зміну даних та впровадження шкідливих скриптів. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 36.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагіни Quiz Maker Business, Developer та Agency для WordPress мають уразливість, що дозволяє неавторизованим користувачам змінювати облікові дані інтеграції з Google Sheets через відсутність перевірки прав у функції 'ays_save_google_credentials'. Крім того, параметр 'client_id' не проходить санітизацію, що може призвести до впровадження шкідливих скриптів на сторінках.
Бізнес-вплив
Ця уразливість може призвести до компрометації налаштувань інтеграції з Google Sheets, що впливає на цілісність даних та безпеку плагіна. Впровадження шкідливих скриптів може спричинити атаки типу XSS, що загрожує безпеці користувачів і може вплинути на репутацію вебресурсу. Власникам сайтів слід розглянути ризики несанкціонованого доступу та можливих атак через цю вразливість.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагінів Quiz Maker Business, Developer та Agency і встановити їх після виходу офіційних патчів. До того часу слід обмежити доступ до налаштувань плагіна, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення функції інтеграції з Google Sheets для зниження ризиків.