Уразливість у плагіні Poll, Survey & Quiz Maker для WordPress дозволяє змінювати дані без авторизації

Уразливість у плагіні Poll, Survey & Quiz Maker дозволяє користувачам з рівнем Contributor змінювати налаштування облікового запису. Рекомендується оновлення та аудит доступів.
CVE-2025-3880CVSS 4.3Web

Уразливість у плагіні Poll, Survey & Quiz Maker для WordPress дозволяє змінювати дані без авторизації

Уразливість у плагіні Poll, Survey & Quiz Maker дозволяє користувачам з рівнем Contributor змінювати налаштування облікового запису. Рекомендується оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
15.29%
Активно використовується
немає в KEV
Продукт
poll\, survey \& quiz maker

Що відомо

Плагін Poll, Survey & Quiz Maker від Opinion Stage для WordPress має уразливість через неправильну перевірку прав доступу, що дозволяє користувачам з рівнем Contributor і вище змінювати електронну адресу облікового запису та відключати плагін. Раніше створений контент залишається доступним навіть після відключення.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що впливає на управління обліковим записом і потенційно може порушити роботу інтеграцій. Для власників сайтів на WordPress це означає ризик втрати контролю над функціоналом плагіна, що може вплинути на взаємодію з користувачами та збір даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від Opinion Stage і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів доступу та зменшити експозицію плагіна в мережі. Важливо також моніторити активність користувачів із підвищеними правами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки