CVE-2024-1512: Критична SQL-ін'єкція в MasterStudy LMS для WordPress
Вразливість SQL Injection у MasterStudy LMS для WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу до API.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.52%
- Активно використовується
- немає в KEV
- Продукт
- masterstudy lms
Що відомо
Плагін MasterStudy LMS для WordPress має вразливість union based SQL Injection через параметр 'user' у REST маршруті /lms/stm-lms/order/items у версіях до 3.2.5 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для ІТ-операторів це означає підвищений ризик витоку даних і можливі наслідки для репутації та відповідності нормативам. Власникам інфраструктури слід врахувати пріоритетність усунення цієї проблеми через високий рівень критичності.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна MasterStudy LMS від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на ознаки експлуатації вразливості та мінімізувати експозицію сервісу в мережі. Важливо також інформувати команду безпеки для моніторингу потенційних інцидентів.