CVE-2026-50636: SQL-ін'єкція в LimeSurvey через RemoteControl API
Вразливість SQL-ін'єкції в LimeSurvey RemoteControl API дозволяє зловмисникам викрадати та змінювати дані. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.7 HIGH
- EPSS
- 28.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У LimeSurvey виявлено вразливість SQL-ін'єкції в методах RemoteControl API invite_participants та remind_participants, що дозволяє автентифікованому зловмиснику з правами tokens/update виконувати довільні SQL-запити. Це може призвести до викрадення або зміни даних, включно з паролями адміністраторів.
Бізнес-вплив
Вразливість дозволяє зловмиснику отримати доступ до конфіденційних даних, таких як хеші паролів, персональні дані опитувань та налаштування системи, а також змінювати або видаляти ці дані. Це створює серйозні ризики для цілісності та конфіденційності інформації, а також може призвести до повного контролю над системою LimeSurvey.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень від постачальника LimeSurvey та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до RemoteControl API, особливо для користувачів з правами tokens/update, переглянути журнали на предмет підозрілої активності, а також мінімізувати права доступу до бази даних і розглянути тимчасове відключення RemoteControl інтерфейсу, якщо він не використовується.