CVE-2025-3880: Luka wtyczki Poll, Survey & Quiz Maker umożliwiająca nieautoryzowaną modyfikację danych
Luka wtyczki Poll, Survey & Quiz Maker umożliwia użytkownikom Contributor zmianę ustawień konta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- poll\, survey \& quiz maker
Co wiadomo
Wtyczka Poll, Survey & Quiz Maker dla WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na zmianę adresu e-mail powiązanego z kontem oraz odłączenie wtyczki. Luka wynika z błędnej weryfikacji uprawnień w wersjach do 19.9.0 włącznie.
Wpływ biznesowy
Atakujący z dostępem Contributor mogą zmienić ustawienia konta wtyczki, co może prowadzić do utraty kontroli nad integracją i potencjalnych zakłóceń w działaniu systemu. Mimo odłączenia konta, wcześniej utworzone treści pozostają widoczne i funkcjonalne, jednak zmiany w konfiguracji mogą wpłynąć na dalsze operacje i zarządzanie danymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Poll, Survey & Quiz Maker i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu usunięcia podatności.