Уразливість у плагіні Quiz and Survey Master для WordPress

Плагін Quiz and Survey Master до 9.2.1 містить уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть при обмеженнях unfiltered_html.
CVE-2024-10679CVSS 6.1CMS

Уразливість у плагіні Quiz and Survey Master для WordPress

Плагін Quiz and Survey Master до 9.2.1 містить уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть при обмеженнях unfiltered_html.

CVSS
6.1 MEDIUM
EPSS
23.64%
Активно використовується
немає в KEV
Продукт
quiz and survey master

Що відомо

Плагін Quiz and Survey Master (QSM) для WordPress версій до 9.2.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та втрати довіри користувачів. Особливо це актуально для сайтів з мультисайтовою структурою, де обмеження unfiltered_html не захищає від атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Quiz and Survey Master та встановити версію 9.2.1 або новішу. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто регулярно моніторити безпекові оновлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки