LifterLMS WordPress Plugin podatny na SQL Injection przez parametr 'order'

Podatność SQL Injection w wtyczce LifterLMS do WordPressa umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-5207CVSS 6.5Web

LifterLMS WordPress Plugin podatny na SQL Injection przez parametr 'order'

Podatność SQL Injection w wtyczce LifterLMS do WordPressa umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
29.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LifterLMS dla WordPressa do wersji 9.2.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'order'. Atakujący z uprawnieniami instruktora i możliwością edycji quizu mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciągnięcie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do danych poprzez manipulację zapytaniami SQL w bazie WordPressa, co może prowadzić do wycieku poufnych informacji. Organizacje korzystające z LifterLMS powinny rozważyć ryzyko dla integralności i poufności danych oraz potencjalne skutki dla reputacji i zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LifterLMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu instruktora i wyżej oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić przegląd uprawnień i wzmocnić zabezpieczenia bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS