CVE-2025-9294: luka w wtyczce Quiz and Survey Master umożliwiająca nieautoryzowane usuwanie danych

Luka w wtyczce Quiz and Survey Master dla WordPress umożliwia użytkownikom z niskimi uprawnieniami usuwanie wyników quizów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9294CVSS 4.3Web

CVE-2025-9294: luka w wtyczce Quiz and Survey Master umożliwiająca nieautoryzowane usuwanie danych

Luka w wtyczce Quiz and Survey Master dla WordPress umożliwia użytkownikom z niskimi uprawnieniami usuwanie wyników quizów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
9.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz and survey master

Co wiadomo

Wtyczka Quiz and Survey Master (QSM) dla WordPress do wersji 10.3.1 zawiera lukę, która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na usuwanie wyników quizów bez odpowiedniej weryfikacji uprawnień. Luka ta może prowadzić do nieautoryzowanej utraty danych.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki QSM oznacza to ryzyko utraty danych quizów przez nieuprawnionych użytkowników, co może wpłynąć na integralność i wiarygodność zgromadzonych informacji. Atakujący z niskim poziomem dostępu mogą manipulować wynikami, co może zakłócić procesy biznesowe oparte na tych danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quiz and Survey Master u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z usuwaniem wyników quizów. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS