CVE-2025-9637: Luka w wtyczce Quiz and Survey Master dla WordPress
Luka w wtyczce Quiz and Survey Master umożliwia nieautoryzowany dostęp i przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 13.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz and survey master
Co wiadomo
Wtyczka Quiz and Survey Master (QSM) do WordPressa do wersji 10.3.1 ma lukę umożliwiającą nieautoryzowany dostęp do prywatnych, nieopublikowanych lub chronionych hasłem quizów oraz przesyłanie plików w odpowiedziach na pytania. Problem wynika z braku odpowiednich kontroli uprawnień i statusu w wielu funkcjach.
Wpływ biznesowy
Luka pozwala atakującym bez uwierzytelnienia przeglądać poufne dane quizów oraz przesyłać pliki, co może prowadzić do wycieku informacji lub wprowadzenia złośliwych plików do systemu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Quiz and Survey Master i ich instalację. W przypadku braku łatki warto ograniczyć dostęp do quizów oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia kontroli dostępu.