CVE-2026-50636: SQL Injection w LimeSurvey przez RemoteControl API
Luka SQL Injection w LimeSurvey umożliwia zdalne przejęcie konta administratora i modyfikację bazy danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.7 HIGH
- EPSS
- 28.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W LimeSurvey wykryto poważną lukę SQL Injection w metodach RemoteControl API invite_participants i remind_participants. Atakujący z uprawnieniami tokens/update może wstrzyknąć złośliwe zapytania SQL, co umożliwia odczyt i modyfikację danych w bazie, w tym przejęcie konta administratora.
Wpływ biznesowy
Luka pozwala na zdalne wykonanie dowolnych zapytań SQL przez uwierzytelnionego użytkownika z odpowiednimi uprawnieniami, co może skutkować wyciekiem wrażliwych danych, uszkodzeniem bazy danych oraz przejęciem kontroli nad kontem administratora. Zagrożenie dotyczy systemów z włączonym interfejsem RemoteControl (RPCInterface = json/xml), co nie jest ustawieniem domyślnym, jednak w przypadku jego aktywacji ryzyko jest krytyczne.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy interfejs RemoteControl jest aktywowany i rozważyć jego wyłączenie, jeśli nie jest niezbędny. Należy przejrzeć dostępne aktualizacje LimeSurvey i zastosować oficjalne poprawki bezpieczeństwa. Dodatkowo zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe zabezpieczenie systemów z włączonym RPCInterface.