Вразливість SQL-ін'єкції в Tutor LMS Pro для WordPress
Вразливість SQL-ін'єкції в Tutor LMS Pro дозволяє викрасти дані з бази. Оновіть плагін для WordPress до останньої версії для захисту.
- CVSS
- 8.8 HIGH
- EPSS
- 27.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS Pro для WordPress має вразливість типу time-based SQL Injection через параметр 'order' у функції get_submitted_assignments() у версіях до 3.7.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Tutor і вище виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує Tutor LMS Pro. Це створює ризики для конфіденційності та цілісності інформації, а також може вплинути на довіру користувачів і репутацію бізнесу. Враховуючи високий рівень CVSS (8.8), необхідно оперативно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Tutor LMS Pro та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче Tutor, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також регулярно моніторити безпекові оновлення від розробника.