WPSchoolPress: podatność SQL Injection w parametrze 'cid'
WPSchoolPress do WordPress ma podatność SQL Injection w parametrze 'cid'. Sprawdź zalecenia bezpieczeństwa i jak chronić system zarządzania szkołą.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpschoolpress
Co wiadomo
Wtyczka WPSchoolPress dla WordPressa do zarządzania szkołą jest podatna na atak SQL Injection poprzez parametr 'cid' we wszystkich wersjach do 2.2.16 włącznie. Atakujący z uprawnieniami co najmniej Custom mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek poufnych danych z bazy.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do wrażliwych informacji w bazie danych systemu zarządzania szkołą, co może prowadzić do naruszenia prywatności uczniów i personelu oraz utraty zaufania do systemu. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPSchoolPress u dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników.