CVE-2025-10042: Luka SQL Injection w wtyczce Quiz Maker dla WordPress

Podatność SQL Injection w wtyczce Quiz Maker do WordPress umożliwia ataki przez sfałszowane nagłówki IP. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10042CVSS 5.9Web

CVE-2025-10042: Luka SQL Injection w wtyczce Quiz Maker dla WordPress

Podatność SQL Injection w wtyczce Quiz Maker do WordPress umożliwia ataki przez sfałszowane nagłówki IP. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
55.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
quiz maker

Co wiadomo

Wtyczka Quiz Maker dla WordPress do wersji 6.7.0.56 jest podatna na atak SQL Injection poprzez sfałszowane nagłówki IP. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika i pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL w istniejące zapytania.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wykradzenia wrażliwych danych z bazy danych, jeśli serwer jest skonfigurowany do pobierania adresu IP z nagłówka użytkownika, takiego jak X-Forwarded-For, i ogranicza dostęp na podstawie IP. Może to prowadzić do naruszenia poufności danych i potencjalnych strat biznesowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quiz Maker u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć użycie nagłówków IP pochodzących od użytkownika, przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację serwera dotyczącą ograniczeń dostępu po IP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS