Вразливість SQL-ін’єкції в Tutor LMS для WordPress (CVE-2024-4902)

Вразливість SQL-ін’єкції в Tutor LMS для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновити плагін до останньої версії.
CVE-2024-4902CVSS 7.2Web

Вразливість SQL-ін’єкції в Tutor LMS для WordPress (CVE-2024-4902)

Вразливість SQL-ін’єкції в Tutor LMS для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновити плагін до останньої версії.

CVSS
7.2 HIGH
EPSS
39.58%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress має вразливість часової SQL-ін’єкції через параметр 'course_id' у версіях до 2.7.1 включно. Зловмисники з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє адміністраторам зловмисникам виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних та порушення цілісності бази даних. Власники сайтів на Tutor LMS повинні розглядати цю проблему як серйозну загрозу безпеці, що потребує негайної уваги для захисту інформації та підтримки довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно перевіряти безпекові оновлення та впроваджувати багатофакторну автентифікацію для адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки