Apps post
← К списку постов

Более 40 000 сайтов на WordPress под угрозой: критическая уязвимость в плагине Quiz and Survey Master

Опубликовано: 12 марта 2026 г. в 20:01

Источник: Apps-лента этого сайта.

Обнаружена критическая SQL-уязвимость в популярном WordPress-плагине Quiz and Survey Master (QSM), которая затрагивает более 40 000 активных сайтов — владельцам ресурсов необходимо срочно обновить плагин, чтобы избежать возможной атаки.

Что произошло?

Исследователи безопасности из Patchstack обнаружили серьёзную уязвимость в плагине Quiz and Survey Master (QSM) — одном из наиболее популярных инструментов для создания викторин, опросов и форм на WordPress без знания программирования. Уязвимость присутствует во всех версиях плагина 10.3.1 и ниже и позволяет злоумышленникам проводить атаки типа SQL-инъекция (SQL injection).

Уязвимость получила официальный идентификатор CVE-2025-67987 и была устранена в версии 10.3.2. Актуальная версия плагина на сегодняшний день — 10.3.5.

Чем опасна уязвимость?

SQL-инъекция позволяет внедрять произвольные команды непосредственно в базу данных сайта. Критичность ситуации усугубляется тем, что для эксплуатации уязвимости злоумышленнику достаточно иметь любую учётную запись на сайте — даже с минимальными правами уровня «Подписчик» (Subscriber). Успешная атака может привести к:

  • Несанкционированному доступу к базе данных;
  • Утечке конфиденциальных данных пользователей (data exfiltration);
  • Выполнению широкого спектра нежелательных действий на уязвимом сайте.

Сколько сайтов под угрозой?

Плагин QSM активно используется более чем на 40 000 сайтах. Точное число уязвимых ресурсов установить сложно, однако официальная статистика WordPress.org показывает, что 52,1% сайтов с QSM используют версию 10.3. Это означает, что минимум 47,9%, то есть около 19 160 сайтов, гарантированно работают на уязвимых версиях. Из оставшихся почти 40 000 сайтов часть также может использовать уязвимую версию 10.3.1.

На данный момент подтверждённых случаев активной эксплуатации уязвимости не зафиксировано. Тем не менее эксперты предупреждают: после публичного раскрытия информации о баге злоумышленники неизбежно начнут массово сканировать сайты с плагином QSM в поисках незащищённых версий.

Как проверить, затронут ли ваш сайт?

Если ваш сайт использует плагин Quiz and Survey Master, немедленно проверьте его версию в панели управления WordPress (Плагины → Установленные плагины). Если установлена версия 10.3.1 или ниже — ваш сайт уязвим.

Что необходимо сделать прямо сейчас?

Рекомендации для всех владельцев WordPress-сайтов:

  • Обновите QSM минимум до версии 10.3.2 (актуальная — 10.3.5) как можно скорее;
  • Регулярно обновляйте WordPress, все плагины и темы — это базовое правило кибербезопасности;
  • Удалите неиспользуемые плагины и темы с сервера полностью, а не просто деактивируйте их — неактивные расширения также могут стать точкой входа для атак.

Вывод

Уязвимость в плагине Quiz and Survey Master наглядно демонстрирует, насколько важно своевременно обновлять все компоненты сайта на WordPress. Одна устаревшая версия плагина способна поставить под угрозу базу данных, персональные данные пользователей и репутацию всего ресурса. Не откладывайте обновление — обновите QSM до актуальной версии прямо сейчас.