Вразливість SQL-ін'єкції у плагіні wpschoolpress для WordPress

Вразливість SQL-ін'єкції у плагіні wpschoolpress до 2.2.5 дозволяє користувачам з низькими правами виконувати шкідливі запити. Оновіть плагін для захисту.
CVE-2023-4776CVSS 8.8CMS

Вразливість SQL-ін'єкції у плагіні wpschoolpress для WordPress

Вразливість SQL-ін'єкції у плагіні wpschoolpress до 2.2.5 дозволяє користувачам з низькими правами виконувати шкідливі запити. Оновіть плагін для захисту.

CVSS
8.8 HIGH
EPSS
50.17%
Активно використовується
немає в KEV
Продукт
wpschoolpress

Що відомо

Плагін School Management System для WordPress версій до 2.2.5 містить уразливість SQL-ін'єкції через неправильне використання функції esc_sql() без належного підготовлення запиту. Це дозволяє користувачам з відносно низькими правами, наприклад, вчителям, виконувати шкідливі SQL-запити.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу або зміни даних у базі даних сайту, що ставить під загрозу цілісність і конфіденційність інформації. Для організацій, які використовують цей плагін, існує ризик порушення роботи системи управління школою та потенційних витоків даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wpschoolpress до версії 2.2.5 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки