Вразливість SQL-ін'єкції в Tutor LMS Pro для WordPress

Вразливість SQL-ін'єкції в Tutor LMS Pro дозволяє викрасти дані з бази. Оновіть плагін для WordPress до останньої версії для захисту.
CVE-2025-6184CVSS 8.8CMS

Вразливість SQL-ін'єкції в Tutor LMS Pro для WordPress

Вразливість SQL-ін'єкції в Tutor LMS Pro дозволяє викрасти дані з бази. Оновіть плагін для WordPress до останньої версії для захисту.

CVSS
8.8 HIGH
EPSS
27.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS Pro для WordPress має вразливість типу time-based SQL Injection через параметр 'order' у функції get_submitted_assignments() у версіях до 3.7.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Tutor і вище виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує Tutor LMS Pro. Це створює ризики для конфіденційності та цілісності інформації, а також може вплинути на довіру користувачів і репутацію бізнесу. Враховуючи високий рівень CVSS (8.8), необхідно оперативно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Tutor LMS Pro та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче Tutor, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки