CVE-2024-6028: Krytyczna luka SQL Injection w wtyczce Quiz Maker dla WordPress
Krytyczna luka SQL Injection w wtyczce Quiz Maker dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 95.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz maker
Co wiadomo
Wtyczka Quiz Maker do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'ays_questions' we wszystkich wersjach do 6.5.8.3 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Eksploatacja tej luki pozwala atakującym na dostęp do poufnych informacji przechowywanych w bazie danych WordPressa, co może skutkować naruszeniem prywatności użytkowników i poważnymi konsekwencjami dla reputacji firmy. Infrastruktura korzystająca z podatnej wersji wtyczki jest narażona na poważne zagrożenia bezpieczeństwa, które mogą prowadzić do utraty danych i przerw w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Quiz Maker u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, należy ograniczyć dostęp do parametrów podatnych na atak, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w środowisku WordPress. Regularne przeglądy bezpieczeństwa i stosowanie zasad minimalnych uprawnień również pomogą ograniczyć ryzyko.