CVE-2024-12332: podatność SQL Injection w wtyczce WPSchoolPress

Wtyczka WPSchoolPress do WordPressa ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12332CVSS 6.5Web

CVE-2024-12332: podatność SQL Injection w wtyczce WPSchoolPress

Wtyczka WPSchoolPress do WordPressa ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
34.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpschoolpress

Co wiadomo

Wtyczka WPSchoolPress dla WordPressa do zarządzania szkołą jest podatna na atak SQL Injection poprzez parametr 'cid' we wszystkich wersjach do 2.2.14 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem dostępu Student/Parent lub wyższym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do wrażliwych danych szkolnych, co może prowadzić do naruszenia prywatności uczniów i rodziców oraz utraty zaufania do systemu. Operatorzy IT powinni traktować tę lukę poważnie, gdyż może ona skutkować wyciekiem danych i problemami z zgodnością z regulacjami ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPSchoolPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i rozważyć zastosowanie dodatkowych mechanizmów ochrony bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS