Уразливість SQL-ін'єкції в плагіні Tutor LMS для WordPress

Виявлено SQL-ін'єкцію в плагіні Tutor LMS для WordPress (версії до 2.7.6). Рекомендується оновлення для захисту бази даних від несанкціонованого доступу.
CVE-2024-10400CVSS 7.5CMS

Уразливість SQL-ін'єкції в плагіні Tutor LMS для WordPress

Виявлено SQL-ін'єкцію в плагіні Tutor LMS для WordPress (версії до 2.7.6). Рекомендується оновлення для захисту бази даних від несанкціонованого доступу.

CVSS
7.5 HIGH
EPSS
99.63%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress має уразливість SQL-ін'єкції через параметр 'rating_filter' у версіях до 2.7.6 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, витоку конфіденційних даних та порушення цілісності інформації. Це створює серйозні ризики для власників сайтів на WordPress із встановленим Tutor LMS, особливо якщо плагін не оновлено до безпечної версії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'rating_filter', провести аудит логів на ознаки експлуатації уразливості та мінімізувати зовнішній доступ до сайту. Пріоритезуйте оновлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки