CVE-2026-9233: Błąd omijania autoryzacji w wtyczce Quiz and Survey Master dla WordPress

Podatność CVE-2026-9233 w wtyczce QSM dla WordPress pozwala na modyfikację szablonów quizów przez użytkowników z uprawnieniami współtwórcy.
CVE-2026-9233CVSS 4.3Web

CVE-2026-9233: Błąd omijania autoryzacji w wtyczce Quiz and Survey Master dla WordPress

Podatność CVE-2026-9233 w wtyczce QSM dla WordPress pozwala na modyfikację szablonów quizów przez użytkowników z uprawnieniami współtwórcy.

CVSS
4.3 MEDIUM
EPSS
18.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Quiz and Survey Master (QSM) do WordPressa jest podatna na omijanie autoryzacji we wszystkich wersjach do 11.1.4 włącznie. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą tworzyć, modyfikować i usuwać szablony wyników quizów, wprowadzając potencjalnie złośliwy kod HTML.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym użytkownikom z uprawnieniami współtwórcy modyfikację szablonów wyników quizów, co może prowadzić do wstrzyknięcia złośliwego kodu i potencjalnych ataków XSS. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do uprawnień współtwórcy i wyższych tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed wstrzyknięciem kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS