Вразливість SQL Injection у плагіні WPSchoolPress для WordPress

Вразливість SQL Injection у плагіні WPSchoolPress для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2025-11981CVSS 4.9Web

Вразливість SQL Injection у плагіні WPSchoolPress для WordPress

Вразливість SQL Injection у плагіні WPSchoolPress для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
22.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін School Management System – WPSchoolPress для WordPress має вразливість SQL Injection через параметр 'SCodes' у версіях до 2.2.23 включно. Це дозволяє автентифікованим адміністраторам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації даних у базі WordPress-сайту, що використовує плагін WPSchoolPress. Зловмисники з правами адміністратора можуть отримати доступ до чутливої інформації, що ставить під загрозу конфіденційність і цілісність даних. Це може вплинути на довіру користувачів і викликати репутаційні та фінансові втрати.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WPSchoolPress і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід дотримуватися найкращих практик безпеки для зменшення ризиків SQL Injection.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки