Krytyczna luka SQL Injection w wtyczce Quiz And Survey Master dla WordPress

Krytyczna luka SQL Injection w wtyczce Quiz And Survey Master dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3592CVSS 9.9Web

Krytyczna luka SQL Injection w wtyczce Quiz And Survey Master dla WordPress

Krytyczna luka SQL Injection w wtyczce Quiz And Survey Master dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.9 CRITICAL
EPSS
38.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz and survey master

Co wiadomo

Wtyczka Quiz And Survey Master do WordPressa jest podatna na atak SQL Injection poprzez parametr 'question_id' we wszystkich wersjach do 9.0.1 włącznie. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy na wykradanie danych z bazy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy. Może to skutkować naruszeniem prywatności użytkowników oraz poważnym zagrożeniem dla integralności i poufności danych w systemie WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć dodatkowe zabezpieczenia bazy danych i aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS