天下漏洞,尽知其名
HIGH

CVE-2026-94082 Quiz Cat <= 3.1.1 SQL 注入漏洞

影响具有作者权限的攻击者可注入 SQL 语句,窃取或篡改数据库数据

AI 研判

Quiz Cat 是一款 WordPress 测验插件,3.1.1 及之前版本存在 SQL 注入漏洞(CVE-2026-94082,CVSS 7.6)。攻击者以作者(Author)权限即可利用该漏洞向数据库注入恶意 SQL 语句。

影响范围

Quiz Cat

Quiz Cat 插件 3.1.1 及更早版本,具体受影响版本范围以官方公告为准。

漏洞详情

漏洞类型为 SQL 注入,成因是插件在处理用户可控参数时未进行充分的转义或参数化处理,直接拼接进 SQL 查询。拥有作者权限的用户可构造恶意输入,使数据库执行非预期的 SQL 语句,从而读取、修改或删除数据。

利用条件与风险

利用前提是攻击者需具备 WordPress 作者(Author)及以上权限,属于需认证的中危到高危漏洞;实战中常被用于配合账号获取或权限提升场景窃取敏感数据。

修复建议

建议升级至官方修复版本;若暂无补丁,可限制作者权限账号的创建与使用,或通过 WAF 拦截针对该插件的可疑 SQL 注入请求。具体修复版本暂无公开信息。

原始情报

Author SQL Injection in Quiz Cat <= 3.1.1 versions.