Luka SQL Injection w wtyczce School Management System dla WordPress

Luka SQL Injection w wtyczce School Management System dla WordPress umożliwia wyciek danych przez użytkowników z uprawnieniami studenta i wyższymi.
CVE-2024-12609CVSS 6.5CMS

Luka SQL Injection w wtyczce School Management System dla WordPress

Luka SQL Injection w wtyczce School Management System dla WordPress umożliwia wyciek danych przez użytkowników z uprawnieniami studenta i wyższymi.

CVSS
6.5 MEDIUM
EPSS
28.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
school management system

Co wiadomo

Wtyczka School Management System dla WordPress do wersji 92.0.0 zawiera lukę SQL Injection na stronie 'view-attendance', umożliwiającą użytkownikom z uprawnieniami studenta i wyższymi wstrzyknięcie dodatkowych zapytań SQL. Luka wynika z niewystarczającego oczyszczania parametrów i nieodpowiedniego przygotowania zapytań w funkcji mj_smgt_view_student_attendance().

Wpływ biznesowy

Eksploatacja tej luki pozwala na wyciągnięcie poufnych danych z bazy przez atakujących posiadających konto studenta lub wyższe. Może to prowadzić do naruszenia prywatności uczniów oraz innych wrażliwych informacji, co zagraża reputacji i zgodności z regulacjami ochrony danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je. W międzyczasie zaleca się ograniczenie dostępu do funkcji 'view-attendance' do niezbędnych użytkowników, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd i wzmocnienie mechanizmów walidacji i przygotowania zapytań wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS