PT-2026-47068 · WordPress · Quiz/Survey Master

Drew Webber

·

Publicado

2026-06-05

·

Atualizado

2026-06-07

·

CVE-2026-6448

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Quiz and Survey Master (QSM) – Easy Quiz and Survey Maker versões anteriores a 11.1.3
Descrição O plugin é suscetível a SQL Injection cego baseado em tempo, uma técnica onde um invasor faz perguntas de verdadeiro/falso ao banco de dados e determina a resposta com base no tempo que o servidor leva para responder. Isso ocorre devido à limpeza insuficiente de parâmetros fornecidos pelo usuário e à falta de preparação adequada da consulta SQL. Atacantes autenticados com acesso de nível de administrador ou superior podem anexar consultas SQL adicionais para extrair informações sensíveis do banco de dados através do parâmetro order. Se a chave secreta for exposta, usuários com privilégios inferiores também podem explorar este problema.
Recomendações Atualize o plugin para uma versão posterior a 11.1.2. Como mitigação temporária, restrinja o acesso ao parâmetro order para minimizar o risco de exploração.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6448

Produtos afetados

Quiz/Survey Master