Уразливість SQL Injection у плагіні Quiz Master Next для WordPress

Виявлено SQL Injection у плагіні Quiz Master Next для WordPress версій до 11.2.0, що дозволяє авторизованим користувачам викрадати дані з бази.
CVE-2026-13767CVSS 6.5Web

Уразливість SQL Injection у плагіні Quiz Master Next для WordPress

Виявлено SQL Injection у плагіні Quiz Master Next для WordPress версій до 11.2.0, що дозволяє авторизованим користувачам викрадати дані з бази.

CVSS
6.5 MEDIUM
EPSS
16.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quiz Master Next для WordPress версій до 11.2.0 включно має уразливість SQL Injection через недостатню обробку параметра 'pages' у AJAX-обробнику. Авторизовані користувачі з рівнем доступу Author і вище можуть вставити шкідливий SQL-код, який виконується при перегляді вкладки питань вікторини.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам отримувати конфіденційну інформацію з бази даних через другорядне виконання SQL-запитів. Це створює ризик витоку даних і потенційного порушення цілісності інформації для власників сайтів на WordPress із встановленим плагіном. ІТ-операторам слід врахувати можливі наслідки для безпеки та конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами Author і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також регулярно моніторити безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки