Luka SQL Injection w wtyczce MasterStudy LMS dla WordPress

Podatność SQL Injection w MasterStudy LMS do WordPress umożliwia wykradanie danych przez atakujących z poziomem subskrybenta. Zalecane szybkie aktualizacje i monitoring.
CVE-2026-4817CVSS 6.5Web

Luka SQL Injection w wtyczce MasterStudy LMS dla WordPress

Podatność SQL Injection w MasterStudy LMS do WordPress umożliwia wykradanie danych przez atakujących z poziomem subskrybenta. Zalecane szybkie aktualizacje i monitoring.

CVSS
6.5 MEDIUM
EPSS
37.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MasterStudy LMS do WordPressa jest podatna na czasową ślepą SQL Injection poprzez parametry 'order' i 'orderby' w endpointzie REST API /lms/stm-lms/order/items w wersjach do 3.7.25 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i błędu w konstruktorze zapytań, umożliwiając atakującym z poziomem subskrybenta wykonywanie złośliwych zapytań SQL.

Wpływ biznesowy

Podatność pozwala na wykradanie poufnych danych, takich jak dane uwierzytelniające użytkowników czy tokeny sesji, co może prowadzić do naruszenia bezpieczeństwa systemu i utraty zaufania użytkowników. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MasterStudy LMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS