Luka SQL Injection w wtyczce Tutor LMS dla WordPress (do wersji 3.9.8)
Podatność SQL Injection w Tutor LMS do wersji 3.9.8 pozwala administratorom na wyciek danych. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS dla WordPress do wersji 3.9.8 jest podatna na atak SQL Injection poprzez niewystarczające zabezpieczenie parametru 'date'. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL i uzyskać dostęp do wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia osobom z uprawnieniami administratora rozszerzenie zapytań SQL, co może prowadzić do wycieku poufnych informacji z bazy danych. Może to wpłynąć na integralność i poufność danych oraz narazić organizację na ryzyko naruszenia bezpieczeństwa i utraty zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i jej instalację. W przypadku braku łatki, ogranicz dostęp do panelu administratora oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.