Luka w Quiz and Survey Master WordPress umożliwia obejście autoryzacji

Luka w wtyczce Quiz and Survey Master umożliwia obejście autoryzacji i manipulację quizami w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-9230CVSS 4.3Web

Luka w Quiz and Survey Master WordPress umożliwia obejście autoryzacji

Luka w wtyczce Quiz and Survey Master umożliwia obejście autoryzacji i manipulację quizami w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
22.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Quiz and Survey Master (QSM) do WordPressa do wersji 11.1.4 ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy i wyższymi na modyfikację quizów, do których nie mają praw, nadpisywanie stron wyników oraz przekierowywanie powiadomień e-mail na adresy kontrolowane przez atakującego. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą manipulować zawartością quizów innych użytkowników, co może prowadzić do fałszowania wyników i wycieków informacji poprzez przekierowanie powiadomień e-mail. Może to obniżyć zaufanie użytkowników do platformy i narazić organizację na ryzyko reputacyjne oraz potencjalne naruszenia danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quiz and Survey Master i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań związanych z quizami oraz rozważyć tymczasowe wyłączenie funkcji edycji quizów przez użytkowników z niższymi uprawnieniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS