Luka SQL Injection w wtyczce School Management System dla WordPress
Luka SQL Injection w wtyczce School Management System dla WordPress umożliwia wyciek danych przez użytkowników z uprawnieniami studenta i wyższymi.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- school management system
Co wiadomo
Wtyczka School Management System dla WordPress do wersji 92.0.0 zawiera lukę SQL Injection na stronie 'view-attendance', umożliwiającą użytkownikom z uprawnieniami studenta i wyższymi wstrzyknięcie dodatkowych zapytań SQL. Luka wynika z niewystarczającego oczyszczania parametrów i nieodpowiedniego przygotowania zapytań w funkcji mj_smgt_view_student_attendance().
Wpływ biznesowy
Eksploatacja tej luki pozwala na wyciągnięcie poufnych danych z bazy przez atakujących posiadających konto studenta lub wyższe. Może to prowadzić do naruszenia prywatności uczniów oraz innych wrażliwych informacji, co zagraża reputacji i zgodności z regulacjami ochrony danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je. W międzyczasie zaleca się ograniczenie dostępu do funkcji 'view-attendance' do niezbędnych użytkowników, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd i wzmocnienie mechanizmów walidacji i przygotowania zapytań wtyczki.