CVE-2025-6790: Brak ochrony CSRF w wtyczce Quiz and Survey Master dla WordPress
Luka CSRF w wtyczce Quiz and Survey Master dla WordPress umożliwia zmianę ustawień przez atakujących. Zalecana aktualizacja do wersji 10.2.3.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quiz and Survey Master (QSM) dla WordPress w wersjach przed 10.2.3 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to umożliwić atakującemu, będącemu zalogowanym administratorem, nieautoryzowaną zmianę konfiguracji poprzez atak CSRF.
Wpływ biznesowy
Brak zabezpieczenia CSRF w popularnej wtyczce WordPress może prowadzić do niezamierzonych zmian w konfiguracji systemu przez osoby z dostępem administratora. To z kolei może wpłynąć na stabilność i bezpieczeństwo witryny, zwiększając ryzyko dalszych ataków lub utraty kontroli nad serwisem.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Quiz and Survey Master do wersji 10.2.3 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeglądać ustawienia wtyczki po aktualizacji i stosować ogólne zasady bezpieczeństwa CMS.