Уразливість SQL-ін'єкції в плагіні WPSchoolPress для WordPress
Виявлено SQL-ін'єкцію в плагіні WPSchoolPress для WordPress, що дозволяє витягувати дані з бази. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.1%
- Активно використовується
- немає в KEV
- Продукт
- wpschoolpress
Що відомо
Плагін WPSchoolPress для WordPress має уразливість SQL-ін'єкції через параметр 'cid' у версіях до 2.2.16 включно. Аутентифіковані користувачі з рівнем доступу Custom і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з певним рівнем доступу отримувати несанкціонований доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Для організацій, які використовують цей плагін, існує ризик компрометації даних та потенційних репутаційних втрат.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WPSchoolPress від розробника igexsolutions та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Custom, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі.