CVE-2025-6739: podatność SQL Injection w wtyczce WPQuiz dla WordPress
Podatność SQL Injection w wtyczce WPQuiz dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpquiz
Co wiadomo
Wtyczka WPQuiz dla WordPress do wersji 0.4.2 włącznie jest podatna na atak SQL Injection poprzez atrybut 'id' shortcode 'wpquiz'. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stwarza ryzyko wycieku poufnych informacji z bazy danych WordPress, co może prowadzić do naruszenia prywatności użytkowników i utraty zaufania. Atakujący z dostępem na poziomie Współtwórcy mogą eskalować swoje uprawnienia lub uzyskać dostęp do danych, które normalnie są chronione. Wdrożenie poprawek lub ograniczenie dostępu do wtyczki jest kluczowe dla zabezpieczenia środowiska CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPQuiz u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Regularne przeglądy bezpieczeństwa i audyty dostępu pomogą zminimalizować ryzyko wykorzystania tej podatności.