Уразливість Stored XSS у плагіні Quiz Maker by AYS для WordPress

Плагін Quiz Maker by AYS для WordPress уразливий до Stored XSS через параметр 'rate_reason'. Рекомендується оновлення та перевірка безпеки.
CVE-2026-6817CVSS 5.8CMS

Уразливість Stored XSS у плагіні Quiz Maker by AYS для WordPress

Плагін Quiz Maker by AYS для WordPress уразливий до Stored XSS через параметр 'rate_reason'. Рекомендується оновлення та перевірка безпеки.

CVSS
5.8 MEDIUM
EPSS
13.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quiz Maker by AYS для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'rate_reason' у версіях до 6.7.1.29 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції, що обробляє параметр 'rate_reason', провести аудит логів на предмет підозрілої активності та посилити фільтрацію введених даних. Також варто інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки