CVE-2026-14820: Brak ograniczeń prób logowania w wtyczce Quiz and Survey Master dla WordPress
Luka CVE-2026-14820 w wtyczce Quiz and Survey Master umożliwia ataki brute-force i wyliczanie użytkowników. Zalecana aktualizacja i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quiz and Survey Master (QSM) dla WordPress w wersjach przed 11.1.3 nie ogranicza liczby prób logowania ani nie rejestruje standardowo nieudanych prób na froncie, co pozwala atakującym na wyliczenie poprawnych nazw użytkowników i przeprowadzenie ataków brute-force z pominięciem ochrony.
Wpływ biznesowy
Brak mechanizmów ograniczających próby logowania i różnicowania odpowiedzi na poprawne i niepoprawne dane uwierzytelniające umożliwia atakującym nieautoryzowany dostęp poprzez zgadywanie haseł i identyfikację kont. Może to prowadzić do przejęcia kont użytkowników i eskalacji uprawnień, co zagraża integralności i dostępności serwisu opartego na WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Quiz and Survey Master i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji logowania, monitorowanie logów pod kątem podejrzanych prób logowania oraz wdrożenie dodatkowych mechanizmów ochrony, takich jak CAPTCHA czy blokady IP.