CVE-2024-12332: podatność SQL Injection w wtyczce WPSchoolPress
Wtyczka WPSchoolPress do WordPressa ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 34.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpschoolpress
Co wiadomo
Wtyczka WPSchoolPress dla WordPressa do zarządzania szkołą jest podatna na atak SQL Injection poprzez parametr 'cid' we wszystkich wersjach do 2.2.14 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem dostępu Student/Parent lub wyższym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do wrażliwych danych szkolnych, co może prowadzić do naruszenia prywatności uczniów i rodziców oraz utraty zaufania do systemu. Operatorzy IT powinni traktować tę lukę poważnie, gdyż może ona skutkować wyciekiem danych i problemami z zgodnością z regulacjami ochrony danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPSchoolPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i rozważyć zastosowanie dodatkowych mechanizmów ochrony bazy danych.