CVE-2025-63054CVE-2025-63054是ExpressTech Systems开发的WordPress插件Quiz And Survey Master中的一个高危安全漏洞。该漏洞类型为缺少授权(Missing Authorization),存在于插件的访问控制安全级别配置中。攻击者无需任何认证凭证即可利用此漏洞,访问本应受保护的敏感功能或数据。漏洞影响范围覆盖插件从初始版本到10.3.2版本的所有用户。由于该插件广泛用于创建和管理在线测验及调查,受影响网站可能面临用户数据泄露、问卷内容被篡改等风险。CVSS 3.1评分5.3,属于中等严重程度,主要风险在于完整性影响(可修改数据)而非机密性或可用性。Patchstack安全团队于2025年12月9日披露此漏洞,建议用户立即采取修复措施。
该漏洞源于Quiz And Survey Master插件在实现访问控制检查时的缺陷。插件在处理某些关键功能时未能正确验证用户权限,允许未授权用户执行本应需要管理员权限的操作。具体而言,插件的quiz-master-next组件在配置安全级别时存在访问控制逻辑错误,使得攻击者可以通过构造特定的HTTP请求来绕过权限检查。攻击者利用此漏洞无需登录即可访问管理功能,可能导致:(1) 获取所有测验和调查的完整内容;(2) 修改现有测验配置和题目;(3) 导出敏感的用户答题数据;(4) 在某些情况下可能提升权限。由于CVSS向量显示攻击复杂度低(AC:L)且无需认证(PR:N),攻击者可以自动化批量扫描和利用此类漏洞。修复版本应包含对所有管理端点的完整权限验证逻辑。