Уразливість SQL-ін’єкції в плагіні School Management System для WordPress
Виявлено SQL-ін’єкцію в плагіні School Management System для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.42%
- Активно використовується
- немає в KEV
- Продукт
- school management system
Що відомо
Плагін School Management System для WordPress має уразливість SQL-ін’єкції через параметр 'id' у дії AJAX 'mj_smgt_show_event_task' у версіях до 92.0.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Custom і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних школи, що ставить під загрозу конфіденційність інформації та може вплинути на довіру користувачів. Адміністратори системи ризикують порушенням цілісності даних і потенційними юридичними наслідками через витік персональних даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функціоналу для користувачів з рівнем Custom і вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг бази даних для виявлення аномалій.