CVE-2026-6448: SQL Injection w wtyczce Quiz and Survey Master dla WordPress
Podatność SQL Injection w wtyczce Quiz and Survey Master do WordPress umożliwia wykradanie danych przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 27.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quiz and Survey Master (QSM) do WordPressa jest podatna na czasową ślepą SQL Injection poprzez parametr 'order' w wersjach do 11.1.2 włącznie. Atakujący z uprawnieniami administratora mogą dołączać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala administratorom na modyfikację zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. W przypadku wycieku klucza tajnego, atakujący o niższych uprawnieniach również mogą wykorzystać lukę. To zagrożenie wymaga uwagi właścicieli infrastruktury WordPress, szczególnie tych korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quiz and Survey Master oraz ich instalację. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem nietypowych zapytań SQL oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających bazę danych.