Уразливість Stored XSS у плагіні Quiz Maker для WordPress (CVE-2026-2384)

Плагін Quiz Maker для WordPress має уразливість Stored XSS через shortcode vc_quizmaker. Рекомендується оновити плагін та обмежити права користувачів.
CVE-2026-2384CVSS 6.4Web

Уразливість Stored XSS у плагіні Quiz Maker для WordPress (CVE-2026-2384)

Плагін Quiz Maker для WordPress має уразливість Stored XSS через shortcode vc_quizmaker. Рекомендується оновити плагін та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
13.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quiz Maker для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode vc_quizmaker у версіях до 6.7.1.7 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або виконуючи небажані дії від імені користувача. Власники сайтів на WordPress, які використовують цей плагін разом із WPBakery Page Builder, повинні врахувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Quiz Maker від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, особливо для контриб’юторів і вище, а також провести аудит журналів на предмет підозрілої активності. Важливо також забезпечити, щоб WPBakery Page Builder був оновлений та належним чином налаштований.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки