Уразливість Stored XSS у плагіні Quiz Maker для WordPress (CVE-2026-2384)
Плагін Quiz Maker для WordPress має уразливість Stored XSS через shortcode vc_quizmaker. Рекомендується оновити плагін та обмежити права користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Quiz Maker для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode vc_quizmaker у версіях до 6.7.1.7 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або виконуючи небажані дії від імені користувача. Власники сайтів на WordPress, які використовують цей плагін разом із WPBakery Page Builder, повинні врахувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Quiz Maker від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, особливо для контриб’юторів і вище, а також провести аудит журналів на предмет підозрілої активності. Важливо також забезпечити, щоб WPBakery Page Builder був оновлений та належним чином налаштований.