Luka SQL Injection w wtyczce Tutor LMS dla WordPress (do wersji 3.9.8)

Podatność SQL Injection w Tutor LMS do wersji 3.9.8 pozwala administratorom na wyciek danych. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2026-6080CVSS 6.5Web

Luka SQL Injection w wtyczce Tutor LMS dla WordPress (do wersji 3.9.8)

Podatność SQL Injection w Tutor LMS do wersji 3.9.8 pozwala administratorom na wyciek danych. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
6.5 MEDIUM
EPSS
39.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS dla WordPress do wersji 3.9.8 jest podatna na atak SQL Injection poprzez niewystarczające zabezpieczenie parametru 'date'. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL i uzyskać dostęp do wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia osobom z uprawnieniami administratora rozszerzenie zapytań SQL, co może prowadzić do wycieku poufnych informacji z bazy danych. Może to wpłynąć na integralność i poufność danych oraz narazić organizację na ryzyko naruszenia bezpieczeństwa i utraty zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i jej instalację. W przypadku braku łatki, ogranicz dostęp do panelu administratora oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS