Уразливість SQL Injection у плагіні Quiz Master Next для WordPress
Виявлено SQL Injection у плагіні Quiz Master Next для WordPress версій до 11.2.0, що дозволяє авторизованим користувачам викрадати дані з бази.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Quiz Master Next для WordPress версій до 11.2.0 включно має уразливість SQL Injection через недостатню обробку параметра 'pages' у AJAX-обробнику. Авторизовані користувачі з рівнем доступу Author і вище можуть вставити шкідливий SQL-код, який виконується при перегляді вкладки питань вікторини.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам отримувати конфіденційну інформацію з бази даних через другорядне виконання SQL-запитів. Це створює ризик витоку даних і потенційного порушення цілісності інформації для власників сайтів на WordPress із встановленим плагіном. ІТ-операторам слід врахувати можливі наслідки для безпеки та конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами Author і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також регулярно моніторити безпекові оновлення плагіна.