CVE-2025-6739: podatność SQL Injection w wtyczce WPQuiz dla WordPress

Podatność SQL Injection w wtyczce WPQuiz dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-6739CVSS 6.5CMS

CVE-2025-6739: podatność SQL Injection w wtyczce WPQuiz dla WordPress

Podatność SQL Injection w wtyczce WPQuiz dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
20.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpquiz

Co wiadomo

Wtyczka WPQuiz dla WordPress do wersji 0.4.2 włącznie jest podatna na atak SQL Injection poprzez atrybut 'id' shortcode 'wpquiz'. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stwarza ryzyko wycieku poufnych informacji z bazy danych WordPress, co może prowadzić do naruszenia prywatności użytkowników i utraty zaufania. Atakujący z dostępem na poziomie Współtwórcy mogą eskalować swoje uprawnienia lub uzyskać dostęp do danych, które normalnie są chronione. Wdrożenie poprawek lub ograniczenie dostępu do wtyczki jest kluczowe dla zabezpieczenia środowiska CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPQuiz u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Regularne przeglądy bezpieczeństwa i audyty dostępu pomogą zminimalizować ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS