Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro GET result_id en las páginas con el shortcode [qsm_result] en el plugin Quiz And Survey Master – Best Quiz, Exam and Survey Plugin for WordPress (CVE-2021-24221)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
12/04/2021
Última modificación:
07/11/2023

Descripción

El plugin Quiz And Survey Master – Best Quiz, Exam and Survey Plugin for WordPress versiones anteriores a 7.1.12, no saneaba el parámetro GET result_id en las páginas con el shortcode [qsm_result] sin el atributo id, concatenando en una declaración SQL y conllevando a una inyección SQL. El rol más bajo permitido para usar este shortcode en publicaciones o páginas siendo autor, tal usuario podría conseguir acceso no autorizado al DBMS. Si el código abreviado (sin el atributo id) está insertado en una página o publicación pública, los usuarios no autenticados podrían explotar la inyección

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:expresstech:quiz_and_survey_master:*:*:*:*:*:wordpress:*:* 7.1.12 (excluyendo)