Вразливість SQL Injection у плагіні Tutor LMS для WordPress

Вразливість SQL Injection у плагіні Tutor LMS до версії 3.9.6 дозволяє викрадення даних. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-13673CVSS 7.5CMS

Вразливість SQL Injection у плагіні Tutor LMS для WordPress

Вразливість SQL Injection у плагіні Tutor LMS до версії 3.9.6 дозволяє викрадення даних. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.5 HIGH
EPSS
37.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress має вразливість SQL Injection через параметр 'coupon_code' у версіях до 3.9.6 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для власників сайтів на WordPress з встановленим Tutor LMS це створює ризик витоку даних клієнтів і порушення роботи навчальної платформи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Tutor LMS до останньої версії, де ця вразливість частково усунена. Якщо оновлення неможливе, слід обмежити доступ до параметра 'coupon_code', переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо регулярно перевіряти оновлення від розробника та застосовувати їх.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки