Уразливість SQL-ін'єкції в Tutor LMS для WordPress (CVE-2024-4318)

Виявлено уразливість SQL-ін'єкції в Tutor LMS для WordPress, що дозволяє викрадення даних. Рекомендується оновлення плагіна та обмеження прав користувачів.
CVE-2024-4318CVSS 8.8Web

Уразливість SQL-ін'єкції в Tutor LMS для WordPress (CVE-2024-4318)

Виявлено уразливість SQL-ін'єкції в Tutor LMS для WordPress, що дозволяє викрадення даних. Рекомендується оновлення плагіна та обмеження прав користувачів.

CVSS
8.8 HIGH
EPSS
40.57%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress має уразливість часової SQL-ін'єкції через параметр 'question_id' у версіях до 2.7.0 включно. Це дозволяє автентифікованим користувачам з правами інструктора або вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку інформації та довіру користувачів. Власники інфраструктури повинні враховувати високий рівень ризику (CVSS 8.8) та потенційний вплив на цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого параметра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки