CVE-2024-10628: podatność SQL Injection w wtyczce Quiz Maker dla WordPress
Wtyczki Quiz Maker dla WordPress mają podatność SQL Injection w parametrze 'id'. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 47.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz maker
Co wiadomo
Wtyczki Quiz Maker Business, Developer i Agency dla WordPress są podatne na atak SQL Injection poprzez parametr 'id' w wersjach do 8.8.0 (Business), 21.8.0 (Developer) oraz 31.8.0 (Agency). Luka wynika z niewystarczającego zabezpieczenia parametru i pozwala nieautoryzowanym atakującym na wyciągnięcie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym nieautoryzowany dostęp do danych przechowywanych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Operatorzy stron korzystających z tych wtyczek powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i prywatności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji zainstalowanych wtyczek Quiz Maker i aktualizację do najnowszych, załatanych wersji. W przypadku otrzymania alertu, mimo używania aktualnej wersji, należy potwierdzić poprawność aktualizacji i zignorować fałszywe ostrzeżenia. Dodatkowo warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji ekspozycji serwisu.