Krytyczna luka SQL Injection w wtyczce MasterStudy LMS dla WordPress
Krytyczna luka SQL Injection w wtyczce MasterStudy LMS do WordPressa pozwala na wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- masterstudy lms
Co wiadomo
Wtyczka MasterStudy LMS do WordPressa jest podatna na atak typu union based SQL Injection poprzez parametr 'user' w REST API /lms/stm-lms/order/items. Luka dotyczy wersji do 3.2.5 włącznie i pozwala nieautoryzowanym atakującym na wyciąganie poufnych danych z bazy.
Wpływ biznesowy
Eksploatacja tej luki umożliwia atakującym dostęp do wrażliwych informacji przechowywanych w bazie danych, co może prowadzić do naruszenia prywatności użytkowników i poważnych konsekwencji dla integralności systemu. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki MasterStudy LMS i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do REST API, monitorowanie logów pod kątem podejrzanych zapytań oraz przegląd konfiguracji zabezpieczeń bazy danych. Priorytetem jest minimalizacja ryzyka wycieku danych poprzez szybkie działanie.