Вразливість SQL-ін'єкції у плагіні WPSchoolPress для WordPress

Вразливість SQL-ін'єкції у плагіні WPSchoolPress дозволяє викрадачам даних з бази через недостатню обробку параметрів у версіях до 2.2.17.
CVE-2025-1669CVSS 6.5Web

Вразливість SQL-ін'єкції у плагіні WPSchoolPress для WordPress

Вразливість SQL-ін'єкції у плагіні WPSchoolPress дозволяє викрадачам даних з бази через недостатню обробку параметрів у версіях до 2.2.17.

CVSS
6.5 MEDIUM
EPSS
28.1%
Активно використовується
немає в KEV
Продукт
wpschoolpress

Що відомо

Плагін WPSchoolPress для WordPress має вразливість SQL-ін'єкції через недостатню обробку параметра 'addNotify' у версіях до 2.2.17 включно. Це дозволяє автентифікованим користувачам з рівнем доступу вчителя та вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних системи управління школою, що ставить під загрозу конфіденційність та цілісність інформації. Це може негативно вплинути на довіру користувачів та викликати порушення відповідності нормативним вимогам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WPSchoolPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами вчителя та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки