Вразливість SQL-ін'єкції в плагіні LifterLMS для WordPress

Вразливість сліпої SQL-ін'єкції в плагіні LifterLMS для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2024-7349CVSS 7.2Web

Вразливість SQL-ін'єкції в плагіні LifterLMS для WordPress

Вразливість сліпої SQL-ін'єкції в плагіні LifterLMS для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
7.2 HIGH
EPSS
40.66%
Активно використовується
немає в KEV
Продукт
lifterlms

Що відомо

Плагін LifterLMS для WordPress має вразливість сліпої SQL-ін'єкції через параметр 'order' у версіях до 7.7.5 включно. Зловмисники з правами адміністратора можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє адміністраторам зловмисникам отримувати несанкціонований доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні розглядати цю загрозу як серйозну, оскільки вона може вплинути на безпеку навчальних платформ та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LifterLMS та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі. Пріоритетно слід впровадити моніторинг та реагування на потенційні спроби SQL-ін'єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки