CVE-2024-4352: Luka wtyczki Tutor LMS Pro dla WordPress umożliwiająca nieautoryzowany dostęp i SQL Injection

Poważna luka w Tutor LMS Pro dla WordPress umożliwia SQL Injection i nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4352CVSS 8.8CMS

CVE-2024-4352: Luka wtyczki Tutor LMS Pro dla WordPress umożliwiająca nieautoryzowany dostęp i SQL Injection

Poważna luka w Tutor LMS Pro dla WordPress umożliwia SQL Injection i nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
64.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms

Co wiadomo

Wtyczka Tutor LMS Pro dla WordPress posiada poważną lukę bezpieczeństwa (CVE-2024-4352), która pozwala na nieautoryzowany dostęp do danych oraz modyfikację i utratę danych. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'get_calendar_materials' oraz podatności na SQL Injection przez parametr 'year'.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykorzystać tę lukę do wstrzyknięcia dodatkowych zapytań SQL, co może prowadzić do ujawnienia wrażliwych informacji z bazy danych. Może to skutkować poważnymi naruszeniami bezpieczeństwa danych oraz zakłóceniem działania platformy edukacyjnej opartej na Tutor LMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS Pro u dostawcy Themeum i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Należy także przeprowadzić audyt uprawnień użytkowników i rozważyć dodatkowe zabezpieczenia bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS