Уразливість SQL-ін'єкції в Tutor LMS для WordPress (CVE-2024-4318)
Виявлено уразливість SQL-ін'єкції в Tutor LMS для WordPress, що дозволяє викрадення даних. Рекомендується оновлення плагіна та обмеження прав користувачів.
- CVSS
- 8.8 HIGH
- EPSS
- 40.57%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS для WordPress має уразливість часової SQL-ін'єкції через параметр 'question_id' у версіях до 2.7.0 включно. Це дозволяє автентифікованим користувачам з правами інструктора або вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку інформації та довіру користувачів. Власники інфраструктури повинні враховувати високий рівень ризику (CVSS 8.8) та потенційний вплив на цілісність і конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого параметра.