CVE-2025-10042
Quiz Maker <= 6.7.0.56 - Inyección SQL no autenticada
- Publicado
- 17 sept 2025
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 25 dic 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 59,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Quiz Maker para WordPress es vulnerable a inyección SQL mediante cabeceras IP falsificadas en todas las versiones hasta, e incluyendo, la 6.7.0.56, debido a un escapado insuficiente del parámetro suministrado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto hace posible que atacantes no autenticados añadan consultas SQL adicionales a las consultas ya existentes, que pueden utilizarse para extraer información sensible de la base de datos. Esto solo es explotable en configuraciones donde el servidor está configurado para recuperar la IP de un campo suministrado por el usuario como `X-Forwarded-For` y la limitación de usuarios por IP está habilitada.
Fuentes
1Rahul Sreenivasan · multiple · 25 dic 2025
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.