LifterLMS WordPress Plugin podatny na SQL Injection przez parametr 'order'
Podatność SQL Injection w wtyczce LifterLMS do WordPressa umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LifterLMS dla WordPressa do wersji 9.2.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'order'. Atakujący z uprawnieniami instruktora i możliwością edycji quizu mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciągnięcie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do danych poprzez manipulację zapytaniami SQL w bazie WordPressa, co może prowadzić do wycieku poufnych informacji. Organizacje korzystające z LifterLMS powinny rozważyć ryzyko dla integralności i poufności danych oraz potencjalne skutki dla reputacji i zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LifterLMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu instruktora i wyżej oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić przegląd uprawnień i wzmocnić zabezpieczenia bazy danych.