Уразливість CSRF у плагіні Quiz and Survey Master для WordPress

Плагін Quiz and Survey Master для WordPress до 10.2.3 вразливий до CSRF-атак, що дозволяє змінювати налаштування адміністратора без авторизації.
CVE-2025-6790CVSS 4.3CMS

Уразливість CSRF у плагіні Quiz and Survey Master для WordPress

Плагін Quiz and Survey Master для WordPress до 10.2.3 вразливий до CSRF-атак, що дозволяє змінювати налаштування адміністратора без авторизації.

CVSS
4.3 MEDIUM
EPSS
2.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quiz and Survey Master (QSM) для WordPress версії до 10.2.3 не має захисту від CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри адміністратора через CSRF-атаку.

Бізнес-вплив

Відсутність перевірки CSRF у плагіні QSM може призвести до несанкціонованих змін налаштувань сайту, якщо адміністратор увійшов у систему та відвідає шкідливу сторінку. Це може вплинути на стабільність і безпеку вебресурсу, особливо якщо плагін використовується для важливих опитувань або тестів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Quiz and Survey Master до версії 10.2.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ адміністраторів, перевірити журнали на підозрілі дії та розглянути впровадження додаткових заходів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки