CVE-2025-3880: Luka wtyczki Poll, Survey & Quiz Maker umożliwiająca nieautoryzowaną modyfikację danych

Luka wtyczki Poll, Survey & Quiz Maker umożliwia użytkownikom Contributor zmianę ustawień konta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-3880CVSS 4.3Web

CVE-2025-3880: Luka wtyczki Poll, Survey & Quiz Maker umożliwiająca nieautoryzowaną modyfikację danych

Luka wtyczki Poll, Survey & Quiz Maker umożliwia użytkownikom Contributor zmianę ustawień konta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
15.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
poll\, survey \& quiz maker

Co wiadomo

Wtyczka Poll, Survey & Quiz Maker dla WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na zmianę adresu e-mail powiązanego z kontem oraz odłączenie wtyczki. Luka wynika z błędnej weryfikacji uprawnień w wersjach do 19.9.0 włącznie.

Wpływ biznesowy

Atakujący z dostępem Contributor mogą zmienić ustawienia konta wtyczki, co może prowadzić do utraty kontroli nad integracją i potencjalnych zakłóceń w działaniu systemu. Mimo odłączenia konta, wcześniej utworzone treści pozostają widoczne i funkcjonalne, jednak zmiany w konfiguracji mogą wpłynąć na dalsze operacje i zarządzanie danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Poll, Survey & Quiz Maker i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS