CVE-2025-9294: luka w wtyczce Quiz and Survey Master umożliwiająca nieautoryzowane usuwanie danych
Luka w wtyczce Quiz and Survey Master dla WordPress umożliwia użytkownikom z niskimi uprawnieniami usuwanie wyników quizów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz and survey master
Co wiadomo
Wtyczka Quiz and Survey Master (QSM) dla WordPress do wersji 10.3.1 zawiera lukę, która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na usuwanie wyników quizów bez odpowiedniej weryfikacji uprawnień. Luka ta może prowadzić do nieautoryzowanej utraty danych.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki QSM oznacza to ryzyko utraty danych quizów przez nieuprawnionych użytkowników, co może wpłynąć na integralność i wiarygodność zgromadzonych informacji. Atakujący z niskim poziomem dostępu mogą manipulować wynikami, co może zakłócić procesy biznesowe oparte na tych danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quiz and Survey Master u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z usuwaniem wyników quizów. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.