Уразливість SQL-ін'єкції в плагіні WPSchoolPress для WordPress
Виявлено SQL-ін'єкцію в плагіні WPSchoolPress для WordPress, що дозволяє отримати доступ до конфіденційних даних. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 34.81%
- Активно використовується
- немає в KEV
- Продукт
- wpschoolpress
Що відомо
Плагін WPSchoolPress для WordPress має уразливість SQL-ін'єкції через параметр 'cid' у версіях до 2.2.14 включно. Аутентифіковані користувачі з рівнем доступу Студент/Батько та вище можуть отримати доступ до конфіденційної інформації бази даних шляхом додавання додаткових SQL-запитів.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом розширити свої можливості та отримати доступ до чутливих даних, що може призвести до витоку інформації та порушення конфіденційності. Власники інфраструктури повинні враховувати потенційний ризик компрометації даних у своїх системах WordPress з встановленим плагіном WPSchoolPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPSchoolPress від розробника igexsolutions та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення уразливості.