Вразливість SQL-ін'єкції у плагіні wpschoolpress для WordPress
Вразливість SQL-ін'єкції у плагіні wpschoolpress до 2.2.5 дозволяє користувачам з низькими правами виконувати шкідливі запити. Оновіть плагін для захисту.
- CVSS
- 8.8 HIGH
- EPSS
- 50.17%
- Активно використовується
- немає в KEV
- Продукт
- wpschoolpress
Що відомо
Плагін School Management System для WordPress версій до 2.2.5 містить уразливість SQL-ін'єкції через неправильне використання функції esc_sql() без належного підготовлення запиту. Це дозволяє користувачам з відносно низькими правами, наприклад, вчителям, виконувати шкідливі SQL-запити.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу або зміни даних у базі даних сайту, що ставить під загрозу цілісність і конфіденційність інформації. Для організацій, які використовують цей плагін, існує ризик порушення роботи системи управління школою та потенційних витоків даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін wpschoolpress до версії 2.2.5 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно перевіряти наявність оновлень від розробника.