Уразливість SQL-ін'єкції у плагіні WPQuiz для WordPress
Уразливість SQL-ін'єкції у плагіні WPQuiz для WordPress дозволяє автентифікованим користувачам отримувати доступ до конфіденційних даних. Рекомендується оновлення плагіна та обмеження прав.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.51%
- Активно використовується
- немає в KEV
- Продукт
- wpquiz
Що відомо
Плагін WPQuiz для WordPress має уразливість SQL-ін'єкції через параметр 'id' шорткоду 'wpquiz' у версіях до 0.4.2 включно. Атакувальники з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази даних сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією інформації та порушенням цілісності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPQuiz від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.