CVE-2025-10042: Luka SQL Injection w wtyczce Quiz Maker dla WordPress
Podatność SQL Injection w wtyczce Quiz Maker do WordPress umożliwia ataki przez sfałszowane nagłówki IP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 55.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quiz maker
Co wiadomo
Wtyczka Quiz Maker dla WordPress do wersji 6.7.0.56 jest podatna na atak SQL Injection poprzez sfałszowane nagłówki IP. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika i pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL w istniejące zapytania.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wykradzenia wrażliwych danych z bazy danych, jeśli serwer jest skonfigurowany do pobierania adresu IP z nagłówka użytkownika, takiego jak X-Forwarded-For, i ogranicza dostęp na podstawie IP. Może to prowadzić do naruszenia poufności danych i potencjalnych strat biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quiz Maker u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć użycie nagłówków IP pochodzących od użytkownika, przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację serwera dotyczącą ograniczeń dostępu po IP.