Уразливість у плагіні HD Quiz для WordPress дозволяє XSS-атаки

Виявлено уразливість XSS у плагіні HD Quiz до версії 2.0.0, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.
CVE-2024-13383CVSS 4.8CMS

Уразливість у плагіні HD Quiz для WordPress дозволяє XSS-атаки

Виявлено уразливість XSS у плагіні HD Quiz до версії 2.0.0, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.

CVSS
4.8 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
hd quiz

Що відомо

Плагін HD Quiz для WordPress версії до 2.0.0 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що потенційно загрожує безпеці сайту та користувачів. Власники інфраструктури повинні врахувати ризики XSS-атак, які можуть призвести до компрометації даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін HD Quiz до версії 2.0.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки