Уразливість SQL-ін'єкції в плагіні Quiz and Survey Master для WordPress

Виявлено SQL-ін'єкцію в плагіні Quiz and Survey Master для WordPress, що дозволяє викрадення даних через параметр 'order'. Рекомендується оновлення та посилення безпеки.
CVE-2026-6448CVSS 4.9Web

Уразливість SQL-ін'єкції в плагіні Quiz and Survey Master для WordPress

Виявлено SQL-ін'єкцію в плагіні Quiz and Survey Master для WordPress, що дозволяє викрадення даних через параметр 'order'. Рекомендується оновлення та посилення безпеки.

CVSS
4.9 MEDIUM
EPSS
27.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quiz and Survey Master (QSM) для WordPress має уразливість типу time-based blind SQL Injection через параметр 'order' у версіях до 11.1.2 включно. Це дозволяє автентифікованим користувачам з правами адміністратора додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу безпеку інформації та цілісність системи. Якщо секретний ключ буде скомпрометований, навіть користувачі з нижчими привілеями можуть експлуатувати цю вразливість, що підвищує ризики для організації.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна від розробника та оперативно застосувати їх. Рекомендується обмежити доступ до адміністративних облікових записів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію системи в мережі. Також варто провести аудит прав користувачів і впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки