CVE-2024-4902: podatność SQL Injection w Tutor LMS

Podatność SQL Injection w Tutor LMS do wersji 2.7.1 umożliwia atakującym z uprawnieniami admina wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4902CVSS 7.2Web

CVE-2024-4902: podatność SQL Injection w Tutor LMS

Podatność SQL Injection w Tutor LMS do wersji 2.7.1 umożliwia atakującym z uprawnieniami admina wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
39.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms

Co wiadomo

Wtyczka Tutor LMS dla WordPress do zarządzania kursami online jest podatna na czasową SQL Injection poprzez parametr 'course_id' w wersjach do 2.7.1 włącznie. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych w systemach wykorzystujących Tutor LMS, zwłaszcza gdy atakujący posiadają uprawnienia administratora. Może to prowadzić do nieautoryzowanego dostępu do poufnych informacji, co wpływa na integralność i poufność danych oraz może skutkować naruszeniem przepisów ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny do systemu, monitorować logi pod kątem podejrzanych zapytań SQL oraz stosować zasady minimalnych uprawnień dla użytkowników. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS