Luka SQL Injection w wtyczce School Management System dla WordPress
Wtyczka School Management System dla WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- school management system
Co wiadomo
Wtyczka School Management System dla WordPress zawiera lukę SQL Injection w parametrze 'id' akcji AJAX 'mj_smgt_show_event_task' w wersjach do 92.0.0 włącznie. Luka pozwala uwierzytelnionym użytkownikom z poziomem dostępu Custom i wyższym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie systemu zarządzania szkołą. Może to skutkować wyciekiem poufnych informacji oraz naruszeniem integralności danych, co wpływa na bezpieczeństwo i zaufanie do systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wymagających poziomu Custom i wyższego, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa bazy danych.