WPSchoolPress: podatność SQL Injection w wersjach do 2.2.17

Podatność SQL Injection w wtyczce WPSchoolPress dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1669CVSS 6.5Web

WPSchoolPress: podatność SQL Injection w wersjach do 2.2.17

Podatność SQL Injection w wtyczce WPSchoolPress dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
28.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpschoolpress

Co wiadomo

Wtyczka WPSchoolPress dla WordPressa jest podatna na atak SQL Injection poprzez akcję 'addNotify' w wersjach do 2.2.17 włącznie. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami nauczyciela i wyższymi wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z uprawnieniami nauczyciela mogą wykorzystać tę podatność do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie systemu zarządzania szkołą. Może to skutkować naruszeniem prywatności uczniów i personelu oraz potencjalnymi konsekwencjami prawnymi i reputacyjnymi dla instytucji edukacyjnej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPSchoolPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji 'addNotify' tylko do niezbędnych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS