Уразливість у плагіні Quiz and Survey Master для WordPress

Уразливість Stored XSS у плагіні Quiz and Survey Master до версії 9.1.3 дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2024-8758CVSS 4.8CMS

Уразливість у плагіні Quiz and Survey Master для WordPress

Уразливість Stored XSS у плагіні Quiz and Survey Master до версії 9.1.3 дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
29.93%
Активно використовується
немає в KEV
Продукт
quiz and survey master

Що відомо

Плагін Quiz and Survey Master (QSM) для WordPress версій до 9.1.3 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації вебсайту або викрадення сесій користувачів. Власники сайтів на базі WordPress із встановленим плагіном QSM повинні оцінити ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї атаки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Quiz and Survey Master до версії 9.1.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з високими привілеями та переглянути журнали на предмет підозрілої активності. Загалом, варто регулярно перевіряти наявність оновлень від виробника та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки