Luka SQL Injection w wtyczce Tutor LMS dla WordPress (CVE-2025-13673)
Wtyczka Tutor LMS do WordPressa ma lukę SQL Injection w parametrze 'coupon_code', narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 37.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS do WordPressa jest podatna na atak SQL Injection poprzez parametr 'coupon_code' w wersjach do 3.9.6 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPressa, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Organizacje korzystające z Tutor LMS powinny traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa swoich platform e-learningowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i ich zastosowanie. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do parametrów wejściowych oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Priorytetowo traktuj wdrożenie poprawek oraz audyt bezpieczeństwa środowiska WordPress.