Ad

CVE-2026-14824

MEDIUM CVSS 3.1: 4,8 EPSS 0.17%
Обновлено 4 августа 2026
WordPress
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 11.2.2
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин Quiz and Survey Master (QSM) WordPress до версии 11.2.2 не может должным образом экранировать настройку вопроса перед выводом его в атрибут HTML без кавычек, что позволяет пользователям с доступом на уровне участника и выше вставлять произвольный код JavaScript, который выполняется в браузере любого пользователя, просматривающего затронутый тест.

Показать оригинальное описание (EN)

The Quiz and Survey Master (QSM) WordPress plugin before 11.2.2 does not properly escape a question setting before outputting it into an unquoted HTML attribute, allowing users with contributor-level access and above to inject arbitrary JavaScript that executes in the browser of any user viewing the affected quiz.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1