PT-2026-47068 · WordPress · Quiz/Survey Master
Drew Webber
·
Publicado
2026-06-05
·
Atualizado
2026-06-07
·
CVE-2026-6448
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Quiz and Survey Master (QSM) – Easy Quiz and Survey Maker versões anteriores a 11.1.3
Descrição
O plugin é suscetível a SQL Injection cego baseado em tempo, uma técnica onde um invasor faz perguntas de verdadeiro/falso ao banco de dados e determina a resposta com base no tempo que o servidor leva para responder. Isso ocorre devido à limpeza insuficiente de parâmetros fornecidos pelo usuário e à falta de preparação adequada da consulta SQL. Atacantes autenticados com acesso de nível de administrador ou superior podem anexar consultas SQL adicionais para extrair informações sensíveis do banco de dados através do parâmetro
order. Se a chave secreta for exposta, usuários com privilégios inferiores também podem explorar este problema.Recomendações
Atualize o plugin para uma versão posterior a 11.1.2.
Como mitigação temporária, restrinja o acesso ao parâmetro
order para minimizar o risco de exploração.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Quiz/Survey Master