Вразливість SQL-ін’єкції в Tutor LMS для WordPress (CVE-2024-4902)
Вразливість SQL-ін’єкції в Tutor LMS для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновити плагін до останньої версії.
- CVSS
- 7.2 HIGH
- EPSS
- 39.58%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS для WordPress має вразливість часової SQL-ін’єкції через параметр 'course_id' у версіях до 2.7.1 включно. Зловмисники з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє адміністраторам зловмисникам виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних та порушення цілісності бази даних. Власники сайтів на Tutor LMS повинні розглядати цю проблему як серйозну загрозу безпеці, що потребує негайної уваги для захисту інформації та підтримки довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно перевіряти безпекові оновлення та впроваджувати багатофакторну автентифікацію для адміністраторів.