Уразливість у плагіні Quiz and Survey Master для WordPress

Виявлено уразливість Stored XSS у плагіні Quiz and Survey Master до версії 9.0.2, що дозволяє користувачам з роллю співавтора виконувати шкідливі скрипти.
CVE-2024-4934CVSS 5.5CMS

Уразливість у плагіні Quiz and Survey Master для WordPress

Виявлено уразливість Stored XSS у плагіні Quiz and Survey Master до версії 9.0.2, що дозволяє користувачам з роллю співавтора виконувати шкідливі скрипти.

CVSS
5.5 MEDIUM
EPSS
27.64%
Активно використовується
немає в KEV
Продукт
quiz and survey master

Що відомо

Плагін Quiz and Survey Master (QSM) для WordPress версій до 9.0.2 не перевіряє та не екранує деякі поля опитувань перед виведенням, що дозволяє користувачам з роллю «співавтор» і вище виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого ПЗ. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Quiz and Survey Master до останньої версії, наявної у постачальника. Якщо оновлення наразі недоступне, слід обмежити ролі користувачів, які можуть створювати або редагувати опитування, перевірити журнали на наявність підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки