CVE-2024-4902: podatność SQL Injection w Tutor LMS
Podatność SQL Injection w Tutor LMS do wersji 2.7.1 umożliwia atakującym z uprawnieniami admina wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 39.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS dla WordPress do zarządzania kursami online jest podatna na czasową SQL Injection poprzez parametr 'course_id' w wersjach do 2.7.1 włącznie. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych w systemach wykorzystujących Tutor LMS, zwłaszcza gdy atakujący posiadają uprawnienia administratora. Może to prowadzić do nieautoryzowanego dostępu do poufnych informacji, co wpływa na integralność i poufność danych oraz może skutkować naruszeniem przepisów ochrony danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny do systemu, monitorować logi pod kątem podejrzanych zapytań SQL oraz stosować zasady minimalnych uprawnień dla użytkowników. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia bazy danych.