PT-2026-33411 · WordPress · Quiz/Survey Master

Rafshanzani Suhada

·

Publicado

2026-04-17

·

Atualizado

2026-04-17

·

CVE-2026-5797

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Name of the Vulnerable Software and Affected Versions Quiz And Survey Master versões anteriores a 11.1.1
Description A sanitização insuficiente de entrada permite a execução arbitrária de shortcodes. O problema ocorre porque o texto de resposta do quiz enviado pelo usuário é processado por sanitize text field() e htmlspecialchars(), que removem tags HTML, mas não codificam ou removem os colchetes de shortcode. Quando os resultados do quiz são exibidos, o plugin utiliza a função do shortcode() na saída, executando quaisquer shortcodes injetados. Atacantes não autenticados podem usar isso para injetar shortcodes como '[qsm result id=X]' para acessar envios de quiz de outros usuários sem autorização, já que o shortcode qsm result não realiza verificações de autorização.
Recommendations Atualize para uma versão posterior a 11.1.0.

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5797

Produtos afetados

Quiz/Survey Master