Вразливість SQL-ін'єкції в плагіні teachPress для WordPress
Вразливість SQL-ін'єкції в плагіні teachPress для WordPress дозволяє отримати доступ до конфіденційних даних. Рекомендується оновити плагін та обмежити доступ.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.27%
- Активно використовується
- немає в KEV
- Продукт
- teachpress
Що відомо
Плагін teachPress для WordPress має вразливість SQL-ін'єкції через параметр 'order' у шорткоді 'tpsearch' у версіях до 9.0.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище додавати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливої інформації з бази даних сайту, що негативно впливає на безпеку і довіру користувачів. Для власників інфраструктури це означає підвищений ризик компрометації даних і можливі репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна teachPress від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.