CVE-2024-3592: Вразливість SQL-ін'єкції у плагіні Quiz And Survey Master для WordPress

Критична SQL-ін'єкція у плагіні Quiz And Survey Master для WordPress дозволяє витік даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-3592CVSS 9.9Web

CVE-2024-3592: Вразливість SQL-ін'єкції у плагіні Quiz And Survey Master для WordPress

Критична SQL-ін'єкція у плагіні Quiz And Survey Master для WordPress дозволяє витік даних. Рекомендується оновлення та обмеження доступу.

CVSS
9.9 CRITICAL
EPSS
38.86%
Активно використовується
немає в KEV
Продукт
quiz and survey master

Що відомо

Плагін Quiz And Survey Master для WordPress має критичну вразливість SQL-ін'єкції через параметр 'question_id' у версіях до 9.0.1 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть отримати доступ до конфіденційної інформації бази даних шляхом додавання шкідливих SQL-запитів.

Бізнес-вплив

Вразливість дозволяє зловмисникам з обмеженим доступом виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює серйозні ризики для безпеки вебсайтів на WordPress, які використовують цей плагін, особливо у випадках, коли конфіденційність даних є критичною.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритетність виправлення має бути високою через критичність уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки