CVE-2025-9294CVE-2025-9294是WordPress插件Quiz and Survey Master(QSM)中存在的安全漏洞。该插件是一款流行的问卷和测验创建工具,被广泛应用于WordPress网站中。漏洞根源在于qsm_dashboard_delete_result函数缺少适当的权限检查机制,导致任何已认证用户(即使是最低权限的Subscriber订阅者)都能通过该函数删除任意问卷结果。这一漏洞影响范围广泛,所有版本包括10.3.1及之前版本均受影响。由于该漏洞允许低权限用户删除重要数据,可能导致业务数据丢失,同时为恶意攻击者提供了破坏网站数据的途径。漏洞于2026年1月6日被披露,发现者为Wordfence安全团队。
该漏洞属于IDOR(Insecure Direct Object Reference)类型的权限控制缺陷。在QSM插件的admin/options-page-questions-tab.php文件中,qsm_dashboard_delete_result函数直接处理删除问卷结果的请求,但没有验证当前用户是否具有删除特定结果的权限。具体来说,函数未调用current_user_can()或类似权限检查函数来验证用户是否有权删除目标问卷结果。攻击者只需构造一个包含目标结果ID的AJAX请求(如admin-ajax.php),指定action为delete_result,即可绕过权限检查删除任意问卷结果。由于WordPress的Subscriber角色默认即可访问admin-ajax.php,且该操作不需要CSRF token验证,攻击门槛极低。攻击者可通过自动化脚本批量删除所有问卷结果,造成数据不可恢复的损失。