Krytyczna luka wtyczki Tutor LMS WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka w Tutor LMS WordPress umożliwia zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja do wersji 4.0.6 lub nowszej.
- CVSS
- 9.8 CRITICAL
- EPSS
- 73.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS dla WordPress w wersjach przed 4.0.6 pozwala nieautoryzowanym użytkownikom na nadpisywanie zmiennych wewnętrznych podczas renderowania szablonów, co umożliwia wywołanie dowolnych funkcji PHP bez argumentów i uzyskanie ich wyników. Luka ta ma ocenę CVSS 9.8, co wskazuje na krytyczne zagrożenie.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do zdalnego wykonania kodu na serwerze, co zagraża integralności i poufności danych oraz stabilności usług internetowych. Atakujący mogą uzyskać dostęp do informacji lub przejąć kontrolę nad infrastrukturą hostingową WordPress, co może skutkować poważnymi konsekwencjami biznesowymi i przerwami w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Tutor LMS do wersji 4.0.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego i monitoruj logi serwera pod kątem podejrzanych działań. Regularnie przeglądaj i weryfikuj konfigurację zabezpieczeń WordPress oraz stosuj zasady minimalizacji ekspozycji sieciowej. DataHouse wspiera weryfikację wersji oprogramowania i zarządzanie aktualizacjami w środowiskach WordPress.