Критична вразливість SQL-ін’єкції в плагіні Quiz Maker для WordPress

Критична SQL-ін’єкція в плагіні Quiz Maker (до версії 6.5.8.3) дозволяє викрадення даних. Рекомендується оновлення та перевірка безпеки.
CVE-2024-6028CVSS 9.8Web

Критична вразливість SQL-ін’єкції в плагіні Quiz Maker для WordPress

Критична SQL-ін’єкція в плагіні Quiz Maker (до версії 6.5.8.3) дозволяє викрадення даних. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
95.64%
Активно використовується
немає в KEV
Продукт
quiz maker

Що відомо

Плагін Quiz Maker для WordPress має критичну вразливість типу time-based SQL Injection через параметр 'ays_questions' у версіях до 6.5.8.3 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, витоку чутливої інформації та порушення цілісності даних. Для власників вебінфраструктури це означає підвищений ризик атак, що можуть вплинути на довіру користувачів і призвести до фінансових втрат або репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Quiz Maker від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'ays_questions', провести аудит логів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як обмеження прав доступу до бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки