CVE-2023-4776: podatność SQL injection w wtyczce wpschoolpress dla WordPress
Wtyczka wpschoolpress przed 2.2.5 podatna na SQL injection, umożliwiając atak niskoprzywilejowanym użytkownikom. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 50.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpschoolpress
Co wiadomo
Wtyczka wpschoolpress do zarządzania szkołą w WordPress w wersjach przed 2.2.5 zawiera podatność SQL injection. Problem wynika z niewłaściwego użycia funkcji esc_sql() na polu bez cudzysłowów, co umożliwia atak niskoprzywilejowanym użytkownikom, np. nauczycielom.
Wpływ biznesowy
Podatność ta może pozwolić na wykonanie nieautoryzowanych zapytań SQL przez użytkowników o ograniczonych uprawnieniach, co zagraża integralności i poufności danych w systemie zarządzania szkołą. Może to prowadzić do wycieku danych lub modyfikacji informacji, wpływając negatywnie na działanie i reputację organizacji korzystającej z wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wpschoolpress do wersji 2.2.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników o niskich uprawnieniach oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeanalizuj ryzyko ekspozycji i priorytetyzuj działania naprawcze.