CVE-2025-12426: Luka wtyczki Quiz Maker umożliwiająca wyciek wrażliwych informacji

Wtyczka Quiz Maker do WordPressa umożliwia nieautoryzowany dostęp do odpowiedzi quizów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12426CVSS 5.3Web

CVE-2025-12426: Luka wtyczki Quiz Maker umożliwiająca wyciek wrażliwych informacji

Wtyczka Quiz Maker do WordPressa umożliwia nieautoryzowany dostęp do odpowiedzi quizów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
24.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz maker

Co wiadomo

Wtyczka Quiz Maker dla WordPressa do wersji 6.7.0.80 włącznie umożliwia nieautoryzowany dostęp do odpowiedzi quizów poprzez akcję AJAX ays_quiz_check_answer. Problem wynika z niewystarczającej weryfikacji uprawnień, gdyż nonce używany do autoryzacji jest publicznie dostępny dla wszystkich odwiedzających stronę.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą pozyskać odpowiedzi do dowolnych pytań quizów, co może naruszyć poufność danych i wpłynąć na wiarygodność testów online. Operatorzy stron powinni rozważyć ryzyko wycieku informacji oraz potencjalne szkody dla reputacji i integralności usług edukacyjnych lub marketingowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Quiz Maker u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX odpowiedzialnej za sprawdzanie odpowiedzi, monitorować logi pod kątem nietypowych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS