CVE-2024-1512: Критична SQL-ін'єкція в MasterStudy LMS для WordPress

Вразливість SQL Injection у MasterStudy LMS для WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу до API.
CVE-2024-1512CVSS 9.8Web

CVE-2024-1512: Критична SQL-ін'єкція в MasterStudy LMS для WordPress

Вразливість SQL Injection у MasterStudy LMS для WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу до API.

CVSS
9.8 CRITICAL
EPSS
99.52%
Активно використовується
немає в KEV
Продукт
masterstudy lms

Що відомо

Плагін MasterStudy LMS для WordPress має вразливість union based SQL Injection через параметр 'user' у REST маршруті /lms/stm-lms/order/items у версіях до 3.2.5 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для ІТ-операторів це означає підвищений ризик витоку даних і можливі наслідки для репутації та відповідності нормативам. Власникам інфраструктури слід врахувати пріоритетність усунення цієї проблеми через високий рівень критичності.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна MasterStudy LMS від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на ознаки експлуатації вразливості та мінімізувати експозицію сервісу в мережі. Важливо також інформувати команду безпеки для моніторингу потенційних інцидентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки