CVE-2025-12891: Nieautoryzowany dostęp do danych w wtyczce Survey Maker dla WordPress

Luka CVE-2025-12891 w wtyczce Survey Maker WordPress pozwala na nieautoryzowany dostęp do wyników ankiet. Sprawdź jak zabezpieczyć swoją stronę.
CVE-2025-12891CVSS 5.3Web

CVE-2025-12891: Nieautoryzowany dostęp do danych w wtyczce Survey Maker dla WordPress

Luka CVE-2025-12891 w wtyczce Survey Maker WordPress pozwala na nieautoryzowany dostęp do wyników ankiet. Sprawdź jak zabezpieczyć swoją stronę.

CVSS
5.3 MEDIUM
EPSS
14.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Survey Maker dla WordPress do wersji 5.1.9.4 ma lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień na końcówce AJAX 'ays_survey_show_results'. Atakujący bez uwierzytelnienia mogą przeglądać wszystkie przesłane ankiety.

Wpływ biznesowy

Luka pozwala na wyciek danych z formularzy ankiet, co może naruszyć prywatność użytkowników i zaszkodzić reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli ankiety zawierają wrażliwe informacje.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Survey Maker i jej instalację. W międzyczasie warto ograniczyć dostęp do końcówki AJAX, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie funkcji wyświetlania wyników ankiet dla niezalogowanych użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS