Вразливість SQL-ін’єкції в Tutor LMS до версії 2.6.1

Вразливість SQL-ін’єкції в Tutor LMS до версії 2.6.1 дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-1751CVSS 8.8Web

Вразливість SQL-ін’єкції в Tutor LMS до версії 2.6.1

Вразливість SQL-ін’єкції в Tutor LMS до версії 2.6.1 дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
86.41%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress має вразливість типу time-based SQL Injection через параметр question_id у версіях до 2.6.1 включно. Аутентифіковані користувачі з рівнем доступу підписника або студента можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам із мінімальним рівнем доступу отримувати конфіденційні дані з бази даних, що може призвести до витоку інформації та порушення цілісності системи. Для організацій, що використовують Tutor LMS, це створює високий ризик компрометації даних та впливає на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки