Уразливість у плагіні Quiz and Survey Master для WordPress
Плагін Quiz and Survey Master до 9.2.1 містить уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть при обмеженнях unfiltered_html.
- CVSS
- 6.1 MEDIUM
- EPSS
- 23.64%
- Активно використовується
- немає в KEV
- Продукт
- quiz and survey master
Що відомо
Плагін Quiz and Survey Master (QSM) для WordPress версій до 9.2.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та втрати довіри користувачів. Особливо це актуально для сайтів з мультисайтовою структурою, де обмеження unfiltered_html не захищає від атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Quiz and Survey Master та встановити версію 9.2.1 або новішу. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто регулярно моніторити безпекові оновлення від виробника.