Уразливість SQL-ін'єкції в плагіні School Management System для WordPress

Виявлено SQL-ін'єкцію в плагіні School Management System для WordPress, що дозволяє отримати доступ до конфіденційних даних. Рекомендується оновлення та моніторинг.
CVE-2024-12609CVSS 6.5CMS

Уразливість SQL-ін'єкції в плагіні School Management System для WordPress

Виявлено SQL-ін'єкцію в плагіні School Management System для WordPress, що дозволяє отримати доступ до конфіденційних даних. Рекомендується оновлення та моніторинг.

CVSS
6.5 MEDIUM
EPSS
28.43%
Активно використовується
немає в KEV
Продукт
school management system

Що відомо

Плагін School Management System для WordPress має уразливість SQL-ін'єкції на сторінці 'view-attendance' у версіях до 92.0.0 включно. Аутентифіковані користувачі з рівнем доступу студента і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом розширити свої можливості та отримати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні враховувати ризики компрометації бази даних та потенційні наслідки для конфіденційності та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки 'view-attendance' лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та посилити моніторинг бази даних для виявлення аномалій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки