Уразливість у плагіні Quiz and Survey Master для WordPress
Уразливість Stored XSS у плагіні Quiz and Survey Master до версії 9.1.3 дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 29.93%
- Активно використовується
- немає в KEV
- Продукт
- quiz and survey master
Що відомо
Плагін Quiz and Survey Master (QSM) для WordPress версій до 9.1.3 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації вебсайту або викрадення сесій користувачів. Власники сайтів на базі WordPress із встановленим плагіном QSM повинні оцінити ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї атаки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Quiz and Survey Master до версії 9.1.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з високими привілеями та переглянути журнали на предмет підозрілої активності. Загалом, варто регулярно перевіряти наявність оновлень від виробника та мінімізувати експозицію плагіна.