CVE-2024-7349: podatność blind SQL Injection w wtyczce LifterLMS dla WordPress
Wtyczka LifterLMS do WordPress ma podatność blind SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 40.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lifterlms
Co wiadomo
Wtyczka LifterLMS do WordPressa jest podatna na blind SQL Injection poprzez parametr 'order' w wersjach do 7.7.5 włącznie. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych w systemach korzystających z LifterLMS, szczególnie gdy atakujący posiadają uprawnienia administratora. Może to prowadzić do wycieku poufnych informacji i naruszenia integralności bazy danych, co wpływa negatywnie na zaufanie użytkowników i stabilność usług e-learningowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LifterLMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.