CVE-2025-12426: Luka wtyczki Quiz Maker umożliwiająca wyciek wrażliwych informacji
Wtyczka Quiz Maker do WordPressa umożliwia nieautoryzowany dostęp do odpowiedzi quizów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz maker
Co wiadomo
Wtyczka Quiz Maker dla WordPressa do wersji 6.7.0.80 włącznie umożliwia nieautoryzowany dostęp do odpowiedzi quizów poprzez akcję AJAX ays_quiz_check_answer. Problem wynika z niewystarczającej weryfikacji uprawnień, gdyż nonce używany do autoryzacji jest publicznie dostępny dla wszystkich odwiedzających stronę.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą pozyskać odpowiedzi do dowolnych pytań quizów, co może naruszyć poufność danych i wpłynąć na wiarygodność testów online. Operatorzy stron powinni rozważyć ryzyko wycieku informacji oraz potencjalne szkody dla reputacji i integralności usług edukacyjnych lub marketingowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Quiz Maker u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX odpowiedzialnej za sprawdzanie odpowiedzi, monitorować logi pod kątem nietypowych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.