CVE-2026-13767: SQL Injection w wtyczce Quiz Master Next dla WordPress
Podatność SQL Injection w wtyczce Quiz Master Next do WordPressa pozwala na wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quiz Master Next do WordPressa w wersjach do 11.2.0 włącznie jest podatna na atak SQL Injection poprzez przechowywane dane stron quizu. Luka wynika z niewystarczającego oczyszczania i przygotowania parametrów SQL, co umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych zapytań SQL.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą wstrzyknąć złośliwe zapytania SQL, które zostaną wykonane podczas przeglądania zakładki pytań quizu przez dowolnego użytkownika, w tym administratora. Może to prowadzić do ujawnienia poufnych danych z bazy, co stanowi poważne zagrożenie dla integralności i poufności danych w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Quiz Master Next i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji edycji quizów do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć audyt bezpieczeństwa i weryfikację konfiguracji bazy danych pod kątem minimalizacji ryzyka.