Уразливість SQL-ін'єкції в плагіні WPSchoolPress для WordPress

Виявлено SQL-ін'єкцію в плагіні WPSchoolPress для WordPress, що дозволяє витягувати дані з бази. Рекомендується оновлення та обмеження доступу.
CVE-2025-1670CVSS 6.5Web

Уразливість SQL-ін'єкції в плагіні WPSchoolPress для WordPress

Виявлено SQL-ін'єкцію в плагіні WPSchoolPress для WordPress, що дозволяє витягувати дані з бази. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
28.1%
Активно використовується
немає в KEV
Продукт
wpschoolpress

Що відомо

Плагін WPSchoolPress для WordPress має уразливість SQL-ін'єкції через параметр 'cid' у версіях до 2.2.16 включно. Аутентифіковані користувачі з рівнем доступу Custom і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з певним рівнем доступу отримувати несанкціонований доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Для організацій, які використовують цей плагін, існує ризик компрометації даних та потенційних репутаційних втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WPSchoolPress від розробника igexsolutions та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Custom, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки