CVE-2026-9233: Błąd omijania autoryzacji w wtyczce Quiz and Survey Master dla WordPress
Podatność CVE-2026-9233 w wtyczce QSM dla WordPress pozwala na modyfikację szablonów quizów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quiz and Survey Master (QSM) do WordPressa jest podatna na omijanie autoryzacji we wszystkich wersjach do 11.1.4 włącznie. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą tworzyć, modyfikować i usuwać szablony wyników quizów, wprowadzając potencjalnie złośliwy kod HTML.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym użytkownikom z uprawnieniami współtwórcy modyfikację szablonów wyników quizów, co może prowadzić do wstrzyknięcia złośliwego kodu i potencjalnych ataków XSS. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do uprawnień współtwórcy i wyższych tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed wstrzyknięciem kodu.