Уразливість SQL-ін'єкції в плагіні WPSchoolPress для WordPress

Виявлено SQL-ін'єкцію в плагіні WPSchoolPress для WordPress, що дозволяє отримати доступ до конфіденційних даних. Рекомендується оновлення та аудит безпеки.
CVE-2024-12332CVSS 6.5Web

Уразливість SQL-ін'єкції в плагіні WPSchoolPress для WordPress

Виявлено SQL-ін'єкцію в плагіні WPSchoolPress для WordPress, що дозволяє отримати доступ до конфіденційних даних. Рекомендується оновлення та аудит безпеки.

CVSS
6.5 MEDIUM
EPSS
34.81%
Активно використовується
немає в KEV
Продукт
wpschoolpress

Що відомо

Плагін WPSchoolPress для WordPress має уразливість SQL-ін'єкції через параметр 'cid' у версіях до 2.2.14 включно. Аутентифіковані користувачі з рівнем доступу Студент/Батько та вище можуть отримати доступ до конфіденційної інформації бази даних шляхом додавання додаткових SQL-запитів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом розширити свої можливості та отримати доступ до чутливих даних, що може призвести до витоку інформації та порушення конфіденційності. Власники інфраструктури повинні враховувати потенційний ризик компрометації даних у своїх системах WordPress з встановленим плагіном WPSchoolPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPSchoolPress від розробника igexsolutions та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки