CVE-2026-14820: Brak ograniczeń prób logowania w wtyczce Quiz and Survey Master dla WordPress

Luka CVE-2026-14820 w wtyczce Quiz and Survey Master umożliwia ataki brute-force i wyliczanie użytkowników. Zalecana aktualizacja i monitorowanie.
CVE-2026-14820CVSS 5.3CMS

CVE-2026-14820: Brak ograniczeń prób logowania w wtyczce Quiz and Survey Master dla WordPress

Luka CVE-2026-14820 w wtyczce Quiz and Survey Master umożliwia ataki brute-force i wyliczanie użytkowników. Zalecana aktualizacja i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Quiz and Survey Master (QSM) dla WordPress w wersjach przed 11.1.3 nie ogranicza liczby prób logowania ani nie rejestruje standardowo nieudanych prób na froncie, co pozwala atakującym na wyliczenie poprawnych nazw użytkowników i przeprowadzenie ataków brute-force z pominięciem ochrony.

Wpływ biznesowy

Brak mechanizmów ograniczających próby logowania i różnicowania odpowiedzi na poprawne i niepoprawne dane uwierzytelniające umożliwia atakującym nieautoryzowany dostęp poprzez zgadywanie haseł i identyfikację kont. Może to prowadzić do przejęcia kont użytkowników i eskalacji uprawnień, co zagraża integralności i dostępności serwisu opartego na WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Quiz and Survey Master i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji logowania, monitorowanie logów pod kątem podejrzanych prób logowania oraz wdrożenie dodatkowych mechanizmów ochrony, takich jak CAPTCHA czy blokady IP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS