Luka SQL Injection w wtyczce MasterStudy LMS dla WordPress
Podatność SQL Injection w MasterStudy LMS do WordPress umożliwia wykradanie danych przez atakujących z poziomem subskrybenta. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MasterStudy LMS do WordPressa jest podatna na czasową ślepą SQL Injection poprzez parametry 'order' i 'orderby' w endpointzie REST API /lms/stm-lms/order/items w wersjach do 3.7.25 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i błędu w konstruktorze zapytań, umożliwiając atakującym z poziomem subskrybenta wykonywanie złośliwych zapytań SQL.
Wpływ biznesowy
Podatność pozwala na wykradanie poufnych danych, takich jak dane uwierzytelniające użytkowników czy tokeny sesji, co może prowadzić do naruszenia bezpieczeństwa systemu i utraty zaufania użytkowników. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MasterStudy LMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.