Вразливість SQL-ін'єкції у плагіні WPSchoolPress для WordPress
Вразливість SQL-ін'єкції у плагіні WPSchoolPress дозволяє викрадачам даних з бази через недостатню обробку параметрів у версіях до 2.2.17.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.1%
- Активно використовується
- немає в KEV
- Продукт
- wpschoolpress
Що відомо
Плагін WPSchoolPress для WordPress має вразливість SQL-ін'єкції через недостатню обробку параметра 'addNotify' у версіях до 2.2.17 включно. Це дозволяє автентифікованим користувачам з рівнем доступу вчителя та вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних системи управління школою, що ставить під загрозу конфіденційність та цілісність інформації. Це може негативно вплинути на довіру користувачів та викликати порушення відповідності нормативним вимогам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WPSchoolPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами вчителя та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу вразливості.