CVE-2024-6028 — 神龙十问 AI 深度分析摘要
CVSS 9.8 · Critical
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:WordPress插件 **Quiz Maker** 存在 **SQL注入** 漏洞。 💥 **后果**:攻击者可绕过防护,直接从数据库 **窃取敏感信息**(如用户凭据、配置数据),严重威胁网站安全。
Q2根本原因?(CWE/缺陷点)
🔍 **CWE-89**:SQL注入漏洞。 🐛 **缺陷点**:对 **用户输入参数**(特别是 `ays_questions`)的 **转义不足**,且SQL查询前缺乏充分的 **预处理/清理**,导致恶意代码拼接。
Q3影响谁?(版本/组件)
🎯 **组件**:WordPress Plugin **Quiz Maker**。 📦 **受影响版本**:**6.5.8.3 及之前版本**。 🏢 **厂商**:ays-pro。
Q4黑客能干啥?(权限/数据)
🕵️ **权限**:**未授权**(Unauthenticated),无需登录即可利用。 📂 **数据**:可提取数据库中的 **敏感信息**。 ⚠️ **CVSS评分**:高危(C:H/I:H/A:H),影响机密性、完整性和可用性。
Q5利用门槛高吗?(认证/配置)
📉 **门槛极低**。 ✅ **无需认证**:攻击者无需任何身份验证。 ✅ **无需交互**:无需用户界面交互(UI:N)。 ✅ **网络可达**:通过网络远程利用(AV:N)。
Q6有现成Exp吗?(PoC/在野利用)
📦 **有现成PoC**。 🔗 多个GitHub仓库提供了 **时间盲注**(Time-based SQL Injection)的利用代码(如 `truonghuuphuc/CVE-2024-6028-Poc`)。 🔎 也有 **Nuclei** 模板可用于自动化扫描。
Q7怎么自查?(特征/扫描)
🔎 **自查特征**:检查WordPress站点是否安装 **Quiz Maker** 插件,且版本 **≤ 6.5.8.3**。 🛠 **扫描工具**:使用支持CVE-2024-6028的 **Nuclei模板** 或类似WAF/扫描器检测 `ays_questions` 参数的注入点。
Q8官方修了吗?(补丁/缓解)
🛡️ **官方已修复**。 📢 参考链接显示厂商已发布更新(如6.5.8.2及后续版本修复了相关代码问题)。 👉 **建议**:立即升级至 **最新版本** 以修补漏洞。
Q9没补丁咋办?(临时规避)
🚧 **临时规避**: 1️⃣ **升级插件**:首选方案。 2️⃣ **禁用插件**:若无法立即升级,暂时停用 Quiz Maker 插件。 3️⃣ **WAF防护**:配置Web应用防火墙,拦截针对 `ays_questions` 参数的异常SQL注入请求。
Q10急不急?(优先级建议)
🔥 **优先级:高**。 ⚡ **原因**:CVSS评分高,**无需认证**,PoC公开,攻击成本低。 🚀 **行动**:建议 **立即** 检查并升级受影响插件,防止数据泄露。