Вразливість Tutor LMS Pro дозволяє несанкціонований доступ та SQL-ін’єкцію

Критична вразливість Tutor LMS Pro дозволяє отримати несанкціонований доступ і виконує SQL-ін’єкцію через параметр 'year'. Рекомендується оновлення та аудит безпеки.
CVE-2024-4352CVSS 8.8CMS

Вразливість Tutor LMS Pro дозволяє несанкціонований доступ та SQL-ін’єкцію

Критична вразливість Tutor LMS Pro дозволяє отримати несанкціонований доступ і виконує SQL-ін’єкцію через параметр 'year'. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
64.53%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS Pro для WordPress має критичну вразливість, що дозволяє користувачам з рівнем підписника та вище отримувати несанкціонований доступ до даних, змінювати їх або викликати втрату даних через відсутність перевірки прав у функції get_calendar_materials. Також існує ризик SQL-ін’єкції через параметр 'year', що може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість створює серйозну загрозу для безпеки даних у системах, що використовують Tutor LMS Pro. Зловмисники можуть отримати доступ до конфіденційної інформації, змінювати або видаляти дані, що може призвести до порушення роботи навчальної платформи та втрати довіри користувачів. Для ІТ-операторів це означає необхідність термінового реагування, щоб уникнути потенційних витоків і збоїв у роботі.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень від розробника плагіна Tutor LMS Pro та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення функції get_calendar_materials або обмеження параметра 'year' для запобігання SQL-ін’єкціям.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки