Уразливість довільного виконання шорткодів у плагінах Quiz Maker для WordPress

Виявлено уразливість у плагінах Quiz Maker для WordPress, що дозволяє виконувати довільні шорткоди. Рекомендується оновлення та перевірка безпеки.
CVE-2024-10633CVSS 7.3CMS

Уразливість довільного виконання шорткодів у плагінах Quiz Maker для WordPress

Виявлено уразливість у плагінах Quiz Maker для WordPress, що дозволяє виконувати довільні шорткоди. Рекомендується оновлення та перевірка безпеки.

CVSS
7.3 HIGH
EPSS
42.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Quiz Maker Business, Developer та Agency для WordPress мають уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних перед викликом do_shortcode. Уразливість присутня у версіях до 8.8.0 (Business), 21.8.0 (Developer) та 31.8.0 (Agency) включно.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний код через шорткоди, що ставить під загрозу безпеку вебсайтів на WordPress, які використовують ці плагіни. Це може призвести до компрометації сайту, втрати даних або порушення роботи сервісів, що негативно впливає на бізнес-процеси та репутацію.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагінів Quiz Maker Business, Developer та Agency та застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій плагінів, провести аудит логів на ознаки експлуатації уразливості та зменшити експозицію сайту в мережі. Важливо також впровадити моніторинг та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки