Уразливість у wpschoolpress дозволяє видаляти користувачів без перевірки прав

Уразливість у WPSchoolPress дозволяє користувачам з рівнем вчителя видаляти облікові записи. Рекомендується оновлення та обмеження доступу.
CVE-2025-1668CVSS 4.3Web

Уразливість у wpschoolpress дозволяє видаляти користувачів без перевірки прав

Уразливість у WPSchoolPress дозволяє користувачам з рівнем вчителя видаляти облікові записи. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
20.32%
Активно використовується
немає в KEV
Продукт
wpschoolpress

Що відомо

Плагін WPSchoolPress для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу вчителя та вище видаляти довільні облікові записи користувачів через відсутність перевірки прав у функції wpsp_DeleteUser().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення користувачів, що порушує цілісність даних та може вплинути на роботу навчальної системи. Адміністратори повинні враховувати ризики втрати важливої інформації та потенційні перебої у доступі користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника igexsolutions та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче вчителя, провести аудит логів на предмет підозрілої активності та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки