CVE-2024-4352: Luka wtyczki Tutor LMS Pro dla WordPress umożliwiająca nieautoryzowany dostęp i SQL Injection
Poważna luka w Tutor LMS Pro dla WordPress umożliwia SQL Injection i nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 64.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS Pro dla WordPress posiada poważną lukę bezpieczeństwa (CVE-2024-4352), która pozwala na nieautoryzowany dostęp do danych oraz modyfikację i utratę danych. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'get_calendar_materials' oraz podatności na SQL Injection przez parametr 'year'.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykorzystać tę lukę do wstrzyknięcia dodatkowych zapytań SQL, co może prowadzić do ujawnienia wrażliwych informacji z bazy danych. Może to skutkować poważnymi naruszeniami bezpieczeństwa danych oraz zakłóceniem działania platformy edukacyjnej opartej na Tutor LMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS Pro u dostawcy Themeum i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Należy także przeprowadzić audyt uprawnień użytkowników i rozważyć dodatkowe zabezpieczenia bazy danych.