CVE-2024-10628: podatność SQL Injection w wtyczce Quiz Maker dla WordPress

Wtyczki Quiz Maker dla WordPress mają podatność SQL Injection w parametrze 'id'. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-10628CVSS 7.5CMS

CVE-2024-10628: podatność SQL Injection w wtyczce Quiz Maker dla WordPress

Wtyczki Quiz Maker dla WordPress mają podatność SQL Injection w parametrze 'id'. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
47.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz maker

Co wiadomo

Wtyczki Quiz Maker Business, Developer i Agency dla WordPress są podatne na atak SQL Injection poprzez parametr 'id' w wersjach do 8.8.0 (Business), 21.8.0 (Developer) oraz 31.8.0 (Agency). Luka wynika z niewystarczającego zabezpieczenia parametru i pozwala nieautoryzowanym atakującym na wyciągnięcie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym nieautoryzowany dostęp do danych przechowywanych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Operatorzy stron korzystających z tych wtyczek powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i prywatności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji zainstalowanych wtyczek Quiz Maker i aktualizację do najnowszych, załatanych wersji. W przypadku otrzymania alertu, mimo używania aktualnej wersji, należy potwierdzić poprawność aktualizacji i zignorować fałszywe ostrzeżenia. Dodatkowo warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji ekspozycji serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS