CVE-2025-12891: Nieautoryzowany dostęp do danych w wtyczce Survey Maker dla WordPress
Luka CVE-2025-12891 w wtyczce Survey Maker WordPress pozwala na nieautoryzowany dostęp do wyników ankiet. Sprawdź jak zabezpieczyć swoją stronę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Survey Maker dla WordPress do wersji 5.1.9.4 ma lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień na końcówce AJAX 'ays_survey_show_results'. Atakujący bez uwierzytelnienia mogą przeglądać wszystkie przesłane ankiety.
Wpływ biznesowy
Luka pozwala na wyciek danych z formularzy ankiet, co może naruszyć prywatność użytkowników i zaszkodzić reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli ankiety zawierają wrażliwe informacje.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Survey Maker i jej instalację. W międzyczasie warto ograniczyć dostęp do końcówki AJAX, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie funkcji wyświetlania wyników ankiet dla niezalogowanych użytkowników.