Уразливість SQL-ін’єкції в плагіні Quiz and Survey Master для WordPress

Виявлено уразливість SQL-ін’єкції в плагіні Quiz and Survey Master для WordPress до версії 9.0.2. Рекомендується оновлення для безпеки сайту.
CVE-2024-5606CVSS 8.8CMS

Уразливість SQL-ін’єкції в плагіні Quiz and Survey Master для WordPress

Виявлено уразливість SQL-ін’єкції в плагіні Quiz and Survey Master для WordPress до версії 9.0.2. Рекомендується оновлення для безпеки сайту.

CVSS
8.8 HIGH
EPSS
44.73%
Активно використовується
немає в KEV
Продукт
quiz and survey master

Що відомо

Плагін Quiz and Survey Master (QSM) для WordPress версій до 9.0.2 містить уразливість SQL-ін’єкції через недостатню перевірку параметра question_id в AJAX-дії qsm_bulk_delete_question_from_database. Ця вразливість може бути використана користувачами з роллю Contributor і вище.

Бізнес-вплив

Уразливість дозволяє зловмисникам з роллю Contributor або вище виконувати шкідливі SQL-запити, що може призвести до несанкціонованого доступу або зміни даних у базі. Це створює ризики компрометації цілісності та конфіденційності інформації на сайті, що працює на WordPress з цим плагіном.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Quiz and Survey Master до версії 9.0.2 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки