[monkeyvuln] / [vulnerabilidades] / plugin
Quiz and Survey Master (QSM) – Quiz Maker & Survey Maker
quiz-master-next
crítica 5alta 9media 43baja 3sin dato 31
∴ actualiza a la versión 11.2.6 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2020-35949
Arbitrary File Upload
- versiones afectadas:
- < 7.0.1
- corregido en:
- 7.0.1
- publicada:
- 2021-01-01
- crítica 9.9CVE-2020-35951
Unauthenticated Arbitrary File Deletion
- versiones afectadas:
- < 7.0.1
- corregido en:
- 7.0.1
- publicada:
- 2021-01-01
- crítica 9.1CVE-2023-0291
Unauthenticated Arbitrary Media Deletion
- versiones afectadas:
- < 8.0.9
- corregido en:
- 8.0.9
- publicada:
- 2023-06-09
- crítica 9.3CVE-2023-28787
SQL Injection
- versiones afectadas:
- < 8.1.5
- corregido en:
- 8.1.5
- publicada:
- 2024-03-26
- crítica 9.8CVE-2025-49401
Unauthenticated PHP Object Injection
- versiones afectadas:
- < 10.2.6
- corregido en:
- 10.2.6
- publicada:
- 2025-09-05
- alta 8.8CVE-2022-0180
Multiple vulnerabilities in WordPress Plugin "Quiz And Survey Master"
- versiones afectadas:
- < 7.3.7
- corregido en:
- 7.3.7
- publicada:
- 2022-01-17
- alta 8.8CVE-2021-24221
Authenticated SQL injection via shortcode
- versiones afectadas:
- < 7.1.12
- corregido en:
- 7.1.12
- publicada:
- 2021-04-12
- alta 7.5CVE-2021-36898
Auth. SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 7.3.5
- corregido en:
- 7.3.5
- publicada:
- 2022-10-28
- alta 8.1CVE-2023-0292
Cross-Site Request Forgery to Arbitrary Media Deletion
- versiones afectadas:
- < 8.0.9
- corregido en:
- 8.0.9
- publicada:
- 2023-06-09
- alta 8.8CVE-2024-5606
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') en Quiz and Survey Master (QSM)
- versiones afectadas:
- < 9.0.2
- corregido en:
- 9.0.2
- publicada:
- 2024-07-02
- alta 8.5CVE-2025-55708
Authenticated (Contributor+) SQL Injection
- versiones afectadas:
- < 10.2.5
- corregido en:
- 10.2.5
- publicada:
- 2025-08-14
- alta 8.5CVE-2025-67987
Authenticated (Subscriber+) SQL Injection
- versiones afectadas:
- < 10.3.2
- corregido en:
- 10.3.2
- publicada:
- 2026-02-20
- alta 7.1CVE-2026-40787
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 11.1.0
- corregido en:
- 11.1.0
- publicada:
- 2026-06-15
- alta 7.1CVE-2026-48867
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 11.1.3
- corregido en:
- 11.1.3
- publicada:
- 2026-06-15
- media 6.1CVE-2022-0181
Multiple vulnerabilities in WordPress Plugin "Quiz And Survey Master"
- versiones afectadas:
- < 7.3.7
- corregido en:
- 7.3.7
- publicada:
- 2022-01-17
- media 5.4CVE-2022-0182
Multiple vulnerabilities in WordPress Plugin "Quiz And Survey Master"
- versiones afectadas:
- < 7.3.7
- corregido en:
- 7.3.7
- publicada:
- 2022-01-17
- media 4.8CVE-2021-24691
Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 7.3.2
- corregido en:
- 7.3.2
- publicada:
- 2021-10-11
- media 6.1CVE-2021-20792
Plugin "Quiz And Survey Master" vulnerable to cross-site scripting
- versiones afectadas:
- < 7.1.14
- corregido en:
- 7.1.14
- publicada:
- 2021-08-18
- media 6.1CVE-2021-24368
Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 7.1.18
- corregido en:
- 7.1.18
- publicada:
- 2021-06-20
- media 6.5CVE-2016-11085
Cross-Site Request Forgery to Stored Cross-Site Scripting
- versiones afectadas:
- < 4.7.9
- corregido en:
- 4.7.9
- publicada:
- 2020-08-16
- media 6.1CVE-2019-17599
Authenticated Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 6.3.5
- corregido en:
- 6.3.5
- publicada:
- 2019-12-13
- media 6.1CVE-2019-9575
Authenticated Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 6.2.2
- corregido en:
- 6.2.2
- publicada:
- 2019-03-05
- media 6.5CVE-2022-41652
Bypass vulnerability
- versiones afectadas:
- < 7.3.11
- corregido en:
- 7.3.11
- publicada:
- 2022-11-18
- media 5.3CVE-2022-42883
Sensitive Information Disclosure vulnerability
- versiones afectadas:
- < 7.3.11
- corregido en:
- 7.3.11
- publicada:
- 2022-11-18
- media 5.4CVE-2022-40698
Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 7.3.11
- corregido en:
- 7.3.11
- publicada:
- 2022-11-18
- media 5.4CVE-2021-36863
Auth. Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 7.3.5
- corregido en:
- 7.3.5
- publicada:
- 2022-10-28
- media 5.4CVE-2021-36905
Multiple Auth. Stored Cross-Site Scripting (XSS) vulnerabilities
- versiones afectadas:
- < 8.0.5
- corregido en:
- 8.0.5
- publicada:
- 2022-11-17
- media 6.1CVE-2022-4032
Unauthenticated iFrame Injection via Paragraph and Short Answer
- versiones afectadas:
- < 8.0.5
- corregido en:
- 8.0.5
- publicada:
- 2022-11-29
- media 5.3CVE-2022-4033
Improper Input Validation
- versiones afectadas:
- < 8.0.5
- corregido en:
- 8.0.5
- publicada:
- 2022-11-29
- media 4.3CVE-2022-46862
Cross-Site Request Forgery
- versiones afectadas:
- < 8.0.8
- corregido en:
- 8.0.8
- publicada:
- 2022-12-16
- media 4.3CVE-2023-26524
Cross-Site Request Forgery to Quiz Restoration
- versiones afectadas:
- < 8.1.0
- corregido en:
- 8.1.0
- publicada:
- 2023-02-28
- media 4.3CVE-2023-37984
Broken Access Control
- versiones afectadas:
- < 8.1.11
- corregido en:
- 8.1.11
- publicada:
- 2024-12-13
- media 5.4CVE-2023-3575
Cross Site Scripting (XSS)
- versiones afectadas:
- < 8.1.11
- corregido en:
- 8.1.11
- publicada:
- 2023-08-07
- media 6.5CVE-2023-47834
Cross Site Scripting (XSS)
- versiones afectadas:
- < 8.1.14
- corregido en:
- 8.1.14
- publicada:
- 2023-11-22
- media 5.4CVE-2023-51521
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 8.1.19
- corregido en:
- 8.1.19
- publicada:
- 2024-03-16
- media 5.3CVE-2023-51507
Broken Access Control
- versiones afectadas:
- < 8.1.17
- corregido en:
- 8.1.17
- publicada:
- 2024-06-14
- media 5.9CVE-2024-27966
Cross Site Scripting (XSS)
- versiones afectadas:
- < 8.2.3
- corregido en:
- 8.2.3
- publicada:
- 2024-03-21
- media 6.5CVE-2024-3592
Authenticated (Contributor+) SQL Injection
- versiones afectadas:
- < 9.0.2
- corregido en:
- 9.0.2
- publicada:
- 2024-06-07
- media 5.4CVE-2024-6025
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 9.0.5
- corregido en:
- 9.0.5
- publicada:
- 2024-07-11
- media 5.5CVE-2024-4934
Cross Site Scripting (XSS)
- versiones afectadas:
- < 9.0.2
- corregido en:
- 9.0.2
- publicada:
- 2024-07-01
- media 5.9CVE-2024-6390
Cross Site Scripting (XSS)
- versiones afectadas:
- < 9.1.0
- corregido en:
- 9.1.0
- publicada:
- 2024-08-03
- media 4.7CVE-2024-6879
Cross Site Scripting (XSS)
- versiones afectadas:
- < 9.1.1
- corregido en:
- 9.1.1
- publicada:
- 2024-08-26
- media 4.8CVE-2024-8758
Cross Site Scripting (XSS)
- versiones afectadas:
- < 9.1.3
- corregido en:
- 9.1.3
- publicada:
- 2024-09-23
- media 6.1CVE-2024-10679
Cross Site Scripting (XSS)
- versiones afectadas:
- < 9.2.1
- corregido en:
- 9.2.1
- publicada:
- 2025-03-25
- media 4.3CVE-2025-6790
Template Creation via CSRF
- versiones afectadas:
- < 10.2.3
- corregido en:
- 10.2.3
- publicada:
- 2025-07-24
- media 5.3CVE-2025-63054
Missing Authorization
- versiones afectadas:
- < 10.3.3
- corregido en:
- 10.3.3
- publicada:
- 2025-12-09
- media 4.3CVE-2026-24358
Missing Authorization
- versiones afectadas:
- < 10.3.4
- corregido en:
- 10.3.4
- publicada:
- 2026-01-22
- media 5.3CVE-2026-25324
Unauthenticated Insecure Direct Object Reference
- versiones afectadas:
- < 10.3.5
- corregido en:
- 10.3.5
- publicada:
- 2026-02-19
- media 4.3CVE-2026-25329
Missing Authorization
- versiones afectadas:
- < 10.3.5
- corregido en:
- 10.3.5
- publicada:
- 2026-02-19
- media 5.3CVE-2026-5797
Unauthenticated Shortcode Injection Leading to Arbitrary Quiz Result Disclosure via Quiz Answer Text Input Fields
- versiones afectadas:
- < 11.1.1
- corregido en:
- 11.1.1
- publicada:
- 2026-04-17
- media 4.9CVE-2026-6448
Authenticated (Admin+) SQL Injection via 'order' and 'limit' Parameters
- versiones afectadas:
- < 11.1.3
- corregido en:
- 11.1.3
- publicada:
- 2026-06-05
- media 4.3CVE-2026-9233
Missing Authorization to Authenticated (Contributor+) Arbitrary Modification via qsm_insert_quiz_template AJAX Action
- versiones afectadas:
- < 11.1.5
- corregido en:
- 11.1.5
- publicada:
- 2026-06-27
- media 4.3CVE-2026-9230
Missing Authorization to Authenticated (Contributor+) Arbitrary Quiz Modification and Email Reroute via Leaked Nonce from /quiz/structure
- versiones afectadas:
- < 11.1.5
- corregido en:
- 11.1.5
- publicada:
- 2026-07-03
- media 6.5CVE-2026-13767
Authenticated (Custom+) SQL Injection via 'pages' Parameter
- versiones afectadas:
- < 11.2.1
- corregido en:
- 11.2.1
- publicada:
- 2026-07-16
- media 6.5CVE-2026-15963
Authenticated (Contributor+) SQL Injection via 'randon_category' Quiz Option
- versiones afectadas:
- < 11.2.2
- corregido en:
- 11.2.2
- publicada:
- 2026-08-16
- media 6.4CVE-2026-11780
Authenticated (Contributor+) Stored Cross-Site Scripting via 'question_title' Parameter
- versiones afectadas:
- < 11.2.2
- corregido en:
- 11.2.2
- publicada:
- 2026-08-16
- media 5.3CVE-2026-62140
Unauthenticated Insecure Direct Object Reference
- versiones afectadas:
- < 11.2.6
- corregido en:
- 11.2.6
- publicada:
- 2026-09-11
- baja 3.8CVE-2021-36865
Insecure direct object references (IDOR) vulnerability
- versiones afectadas:
- < 7.3.5
- corregido en:
- 7.3.5
- publicada:
- 2022-09-30
- baja 2.7CVE-2021-36906
Multiple Insecure direct object references (IDOR) vulnerabilities
- versiones afectadas:
- < 7.3.7
- corregido en:
- 7.3.7
- publicada:
- 2022-11-03
- baja 3.4CVE-2021-36864
Auth. Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 7.3.5
- corregido en:
- 7.3.5
- publicada:
- 2022-10-28
- sin dato
Unauthenticated Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 7.1.19
- corregido en:
- 7.1.19
- publicada:
- 2021-06-03
- sin dato
Authenticated SQL injection (SQLi) vulnerability
- versiones afectadas:
- < 7.1.14
- corregido en:
- 7.1.14
- publicada:
- 2021-03-26
- sin dato
Unauthenticated Arbitrary File Upload vulnerability
- versiones afectadas:
- < 7.0.2
- corregido en:
- 7.0.2
- publicada:
- 2020-08-29
- sin dato
Multiple Vulnerabilities
- versiones afectadas:
- < 4.7.9
- corregido en:
- 4.7.9
- publicada:
- 2016-12-15
- sin dato
Blind SQL Injection
- versiones afectadas:
- < 4.4.4
- corregido en:
- 4.4.4
- publicada:
- 2015-07-16
- sin dato
Other Vulnerability Type
- versiones afectadas:
- < 8.0.5
- corregido en:
- 8.0.5
- sin dato
Cross-Site Request Forgery
- versiones afectadas:
- < 7.3.11
- corregido en:
- 7.3.11
- publicada:
- 2022-10-23
- sin dato
SQL Injection
- versiones afectadas:
- < 7.1.14
- corregido en:
- 7.1.14
- publicada:
- 2021-08-10
- sin dato
Cross-Site Scripting
- versiones afectadas:
- < 7.1.19
- corregido en:
- 7.1.19
- publicada:
- 2021-06-03
- sin dato
Arbitrary File Upload
- versiones afectadas:
- < 7.0.2
- corregido en:
- 7.0.2
- publicada:
- 2020-08-29
- sin dato
Stored Cross-Site Scripting
- versiones afectadas:
- < 7.0.0
- corregido en:
- 7.0.0
- publicada:
- 2020-07-29
- sin dato
Multiple SQL Injections
- versiones afectadas:
- < 4.4.4
- corregido en:
- 4.4.4
- publicada:
- 2015-07-16
- sin dato
Unauthenticated Stored Cross-Site Scripting (XSS)
- versiones afectadas:
- < 7.1.19
- corregido en:
- 7.1.19
- sin dato
Authenticated SQL injection via Rest API
- versiones afectadas:
- < 7.1.14
- corregido en:
- 7.1.14
- sin dato
Unauthenticated Arbitrary File Upload
- versiones afectadas:
- < 7.0.2
- corregido en:
- 7.0.2
- sin dato
Authenticated Stored Cross-Site Scripting (XSS)
- versiones afectadas:
- < 7.0.0
- corregido en:
- 7.0.0
- sin dato
Authenticated Blind SQL Injection
- versiones afectadas:
- < 4.4.4
- corregido en:
- 4.4.4
- sin dato
Cross-Site Request Forgery via 'display_results'
- versiones afectadas:
- < 8.1.16
- corregido en:
- 8.1.16
- publicada:
- 2023-09-12
- sin dato
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 8.1.16
- corregido en:
- 8.1.16
- publicada:
- 2023-09-13
- sin dato
Multiple Cross-Site Request Forgery
- versiones afectadas:
- < 8.1.19
- corregido en:
- 8.1.19
- publicada:
- 2023-11-08
- sin datoCVE-2026-2412
Authenticated (Contributor+) SQL Injection via 'merged_question' Parameter
- versiones afectadas:
- < 11.0.0
- corregido en:
- 11.0.0
- publicada:
- 2026-03-23
- sin datoCVE-2025-9294
Missing Authorization to Authenticated (Subscriber+) Quiz Results Deletion
- versiones afectadas:
- < 10.3.2
- corregido en:
- 10.3.2
- publicada:
- 2026-01-05
- sin datoCVE-2025-9318
Authenticated (Subscriber+) SQL Injection via `is_linking` Query Parameter
- versiones afectadas:
- < 10.3.2
- corregido en:
- 10.3.2
- publicada:
- 2026-01-05
- sin datoCVE-2025-9637
Missing Authorization to Unpublished, Private And Password-Protected Quiz Information Disclosure And Image Response Uploads
- versiones afectadas:
- < 10.3.2
- corregido en:
- 10.3.2
- publicada:
- 2026-01-05
- sin datoCVE-2026-65454
SQL Injection vulnerability
- versiones afectadas:
- < 11.2.1
- corregido en:
- 11.2.1
- publicada:
- 2026-07-22
- sin datoCVE-2026-14821
Missing Authorization
- versiones afectadas:
- < 11.1.5
- corregido en:
- 11.1.5
- publicada:
- 2026-07-28
- sin datoCVE-2026-14824
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 11.2.2
- corregido en:
- 11.2.2
- publicada:
- 2026-08-04
- sin datoCVE-2026-14820
Unauthenticated User Enumeration
- versiones afectadas:
- < 11.1.3
- corregido en:
- 11.1.3
- publicada:
- 2026-07-06
- sin datoCVE-2026-14825
Authenticated (Contributor+) Insecure Direct Object Reference
- versiones afectadas:
- < 11.2.4
- corregido en:
- 11.2.4
- publicada:
- 2026-08-19
- sin datoCVE-2026-14826
Authenticated (Contributor+) Insecure Direct Object Reference
- versiones afectadas:
- < 11.2.4
- corregido en:
- 11.2.4
- publicada:
- 2026-08-19
- sin datoCVE-2026-79615
Authenticated (Contributor+) Insecure Direct Object Reference
- versiones afectadas:
- < 11.2.4
- corregido en:
- 11.2.4
- publicada:
- 2026-08-28
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]