Уразливість Insecure Direct Object Reference у плагіні Chained Quiz для WordPress

Плагін Chained Quiz для WordPress має уразливість, що дозволяє змінювати результати тестів через маніпуляції cookie. Рекомендується оновлення плагіна.
CVE-2025-10493CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні Chained Quiz для WordPress

Плагін Chained Quiz для WordPress має уразливість, що дозволяє змінювати результати тестів через маніпуляції cookie. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
54.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Chained Quiz для WordPress версії 1.3.4 і нижче має уразливість Insecure Direct Object Reference, що дозволяє неавторизованим зловмисникам змінювати спроби проходження тестів інших користувачів через маніпуляції з cookie chained_completion_id. Часткове виправлення було внесено у версіях 1.3.4 та 1.3.5.

Бізнес-вплив

Ця уразливість може призвести до зміни результатів тестів, оцінок та відповідей користувачів без їх відома, що ставить під загрозу достовірність даних і може вплинути на довіру користувачів до платформи. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати спотворені дані та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Chained Quiz і оновити його до останньої, де уразливість частково виправлена. Якщо оновлення недоступне, слід обмежити доступ до механізмів тестування, ретельно контролювати та аналізувати журнали активності, а також розглянути можливість тимчасового відключення плагіна до виходу повного патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки