CVE-2024-4318: podatność SQL Injection w wtyczce Tutor LMS dla WordPress
Wtyczka Tutor LMS do WordPressa ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 40.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS do WordPressa w wersjach do 2.7.0 włącznie jest podatna na czasową SQL Injection poprzez parametr 'question_id'. Atakujący z uprawnieniami instruktora lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych w systemach korzystających z Tutor LMS, gdyż umożliwia nieautoryzowany dostęp do informacji przechowywanych w bazie danych. Może to prowadzić do wycieku poufnych danych oraz naruszenia integralności systemu, co negatywnie wpływa na zaufanie użytkowników i zgodność z regulacjami ochrony danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz ograniczyć ekspozycję systemu na zewnętrzne ataki. Priorytetowo traktuj audyt i zabezpieczenie baz danych.