CVE-2024-6028: Krytyczna luka SQL Injection w wtyczce Quiz Maker dla WordPress

Krytyczna luka SQL Injection w wtyczce Quiz Maker dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6028CVSS 9.8Web

CVE-2024-6028: Krytyczna luka SQL Injection w wtyczce Quiz Maker dla WordPress

Krytyczna luka SQL Injection w wtyczce Quiz Maker dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
95.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz maker

Co wiadomo

Wtyczka Quiz Maker do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'ays_questions' we wszystkich wersjach do 6.5.8.3 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Eksploatacja tej luki pozwala atakującym na dostęp do poufnych informacji przechowywanych w bazie danych WordPressa, co może skutkować naruszeniem prywatności użytkowników i poważnymi konsekwencjami dla reputacji firmy. Infrastruktura korzystająca z podatnej wersji wtyczki jest narażona na poważne zagrożenia bezpieczeństwa, które mogą prowadzić do utraty danych i przerw w działaniu serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Quiz Maker u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, należy ograniczyć dostęp do parametrów podatnych na atak, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w środowisku WordPress. Regularne przeglądy bezpieczeństwa i stosowanie zasad minimalnych uprawnień również pomogą ograniczyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS