Krytyczna luka SQL Injection w wtyczce MasterStudy LMS dla WordPress

Krytyczna luka SQL Injection w wtyczce MasterStudy LMS do WordPressa pozwala na wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1512CVSS 9.8Web

Krytyczna luka SQL Injection w wtyczce MasterStudy LMS dla WordPress

Krytyczna luka SQL Injection w wtyczce MasterStudy LMS do WordPressa pozwala na wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
99.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
masterstudy lms

Co wiadomo

Wtyczka MasterStudy LMS do WordPressa jest podatna na atak typu union based SQL Injection poprzez parametr 'user' w REST API /lms/stm-lms/order/items. Luka dotyczy wersji do 3.2.5 włącznie i pozwala nieautoryzowanym atakującym na wyciąganie poufnych danych z bazy.

Wpływ biznesowy

Eksploatacja tej luki umożliwia atakującym dostęp do wrażliwych informacji przechowywanych w bazie danych, co może prowadzić do naruszenia prywatności użytkowników i poważnych konsekwencji dla integralności systemu. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki MasterStudy LMS i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do REST API, monitorowanie logów pod kątem podejrzanych zapytań oraz przegląd konfiguracji zabezpieczeń bazy danych. Priorytetem jest minimalizacja ryzyka wycieku danych poprzez szybkie działanie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS