Уразливість CSRF у плагіні HD Quiz для WordPress (версії 2.2.0–2.2.1)

Виявлено уразливість CSRF у плагіні HD Quiz для WordPress версій 2.2.0–2.2.1, що дозволяє змінювати вікторини через підроблені запити.
CVE-2026-13422CVSS 4.3Web

Уразливість CSRF у плагіні HD Quiz для WordPress (версії 2.2.0–2.2.1)

Виявлено уразливість CSRF у плагіні HD Quiz для WordPress версій 2.2.0–2.2.1, що дозволяє змінювати вікторини через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
7.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HD Quiz для WordPress має уразливість Cross-Site Request Forgery (CSRF) через неправильну перевірку nonce у функції hdq_validate_nonce. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, такі як видалення або зміна вікторин і питань, створення нових вікторин та зміна налаштувань плагіна.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у контенті сайту, що впливає на цілісність і довіру користувачів. Для власників інфраструктури це означає потенційні ризики втрати даних та порушення нормальної роботи вебресурсу. Адміністратори повинні враховувати можливість соціальної інженерії, що використовується для експлуатації цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується оновити плагін HD Quiz до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та інформувати адміністраторів про небезпеку натискання підозрілих посилань. Загалом, варто регулярно перевіряти наявність оновлень плагінів і застосовувати їх своєчасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки