CVE-2026-10623: Niezabezpieczony bezpośredni dostęp do obiektów w wtyczce PressPrimer Quiz dla WordPress
Podatność IDOR w wtyczce PressPrimer Quiz dla WordPress umożliwia modyfikację quizów innych nauczycieli. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PressPrimer Quiz – AI Quiz Maker, Exam Builder & LMS Assessment Plugin dla WordPress do wersji 2.3.0 jest podatna na niebezpieczny bezpośredni dostęp do obiektów (IDOR) poprzez parametr 'rule_id'. Uwierzytelnieni użytkownicy z uprawnieniami co najmniej na poziomie nauczyciela mogą modyfikować lub usuwać zasady quizów innych nauczycieli, co prowadzi do nieautoryzowanych zmian w strukturze quizów.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowaną ingerencję w quizy innych użytkowników, co może skutkować manipulacją wynikami ocen lub zakłóceniem procesu nauczania. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako zagrożenie dla integralności i wiarygodności systemów edukacyjnych opartych na WordPress, zwłaszcza jeśli korzystają z wtyczki PressPrimer Quiz.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PressPrimer Quiz i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnego niezbędnego poziomu, monitorować logi pod kątem nieautoryzowanych zmian oraz przeprowadzić audyt uprawnień użytkowników. Warto również rozważyć czasowe wyłączenie funkcji edycji quizów dla użytkowników z niższymi uprawnieniami do czasu usunięcia podatności.