CVE-2025-9637: Luka w wtyczce Quiz and Survey Master dla WordPress

Luka w wtyczce Quiz and Survey Master umożliwia nieautoryzowany dostęp i przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9637CVSS 6.5Web

CVE-2025-9637: Luka w wtyczce Quiz and Survey Master dla WordPress

Luka w wtyczce Quiz and Survey Master umożliwia nieautoryzowany dostęp i przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
13.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz and survey master

Co wiadomo

Wtyczka Quiz and Survey Master (QSM) do WordPressa do wersji 10.3.1 ma lukę umożliwiającą nieautoryzowany dostęp do prywatnych, nieopublikowanych lub chronionych hasłem quizów oraz przesyłanie plików w odpowiedziach na pytania. Problem wynika z braku odpowiednich kontroli uprawnień i statusu w wielu funkcjach.

Wpływ biznesowy

Luka pozwala atakującym bez uwierzytelnienia przeglądać poufne dane quizów oraz przesyłać pliki, co może prowadzić do wycieku informacji lub wprowadzenia złośliwych plików do systemu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Quiz and Survey Master i ich instalację. W przypadku braku łatki warto ograniczyć dostęp do quizów oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS