Luka SQL Injection w wtyczce Tutor LMS dla WordPress (CVE-2025-13673)

Wtyczka Tutor LMS do WordPressa ma lukę SQL Injection w parametrze 'coupon_code', narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13673CVSS 7.5CMS

Luka SQL Injection w wtyczce Tutor LMS dla WordPress (CVE-2025-13673)

Wtyczka Tutor LMS do WordPressa ma lukę SQL Injection w parametrze 'coupon_code', narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
37.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS do WordPressa jest podatna na atak SQL Injection poprzez parametr 'coupon_code' w wersjach do 3.9.6 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPressa, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Organizacje korzystające z Tutor LMS powinny traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa swoich platform e-learningowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i ich zastosowanie. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do parametrów wejściowych oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Priorytetowo traktuj wdrożenie poprawek oraz audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS