Вразливість Tutor LMS Pro дозволяє несанкціонований доступ та SQL-ін’єкцію
Критична вразливість Tutor LMS Pro дозволяє отримати несанкціонований доступ і виконує SQL-ін’єкцію через параметр 'year'. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 64.53%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS Pro для WordPress має критичну вразливість, що дозволяє користувачам з рівнем підписника та вище отримувати несанкціонований доступ до даних, змінювати їх або викликати втрату даних через відсутність перевірки прав у функції get_calendar_materials. Також існує ризик SQL-ін’єкції через параметр 'year', що може призвести до витоку конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість створює серйозну загрозу для безпеки даних у системах, що використовують Tutor LMS Pro. Зловмисники можуть отримати доступ до конфіденційної інформації, змінювати або видаляти дані, що може призвести до порушення роботи навчальної платформи та втрати довіри користувачів. Для ІТ-операторів це означає необхідність термінового реагування, щоб уникнути потенційних витоків і збоїв у роботі.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень від розробника плагіна Tutor LMS Pro та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення функції get_calendar_materials або обмеження параметра 'year' для запобігання SQL-ін’єкціям.