Krytyczna luka SQL Injection w wtyczce Quiz And Survey Master dla WordPress
Krytyczna luka SQL Injection w wtyczce Quiz And Survey Master dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.9 CRITICAL
- EPSS
- 38.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz and survey master
Co wiadomo
Wtyczka Quiz And Survey Master do WordPressa jest podatna na atak SQL Injection poprzez parametr 'question_id' we wszystkich wersjach do 9.0.1 włącznie. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy na wykradanie danych z bazy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy. Może to skutkować naruszeniem prywatności użytkowników oraz poważnym zagrożeniem dla integralności i poufności danych w systemie WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć dodatkowe zabezpieczenia bazy danych i aplikacji.