CVE-2025-9637WordPress Quiz and Survey Master (QSM)插件存在严重的授权绕过漏洞。攻击者可以在无需任何认证的情况下,访问未发布、私有或受密码保护的测验详情,包括测验题目、答案选项等敏感信息。此外,攻击者还能向支持文件上传的测验问题提交恶意文件响应,可能导致进一步的安全风险。该漏洞影响所有10.3.1及以下版本,由于插件缺乏对多个关键函数的权限验证和状态检查,使得未授权用户能够直接调用相关API接口获取或修改测验数据。
漏洞根源在于QSM插件的REST API端点缺少适当的权限验证。具体问题出现在class-qmn-quiz-manager.php文件中的多个函数(特别是第1987行和第281行附近),以及rest-api.php文件中的API处理逻辑。攻击者可以通过构造特定的HTTP请求,直接访问原本需要管理员权限才能查看的测验数据接口。由于缺少对测验状态的检查,私有测验、密码保护测验的内容也会被返回。攻击者还能够向启用了文件上传功能的测验问题提交任意文件,可能被利用来上传恶意文件。