Уразливість SQL-ін’єкції в плагіні Tutor LMS для WordPress

Виявлено SQL-ін’єкцію в плагіні Tutor LMS для WordPress, що дозволяє адміністраторам отримувати конфіденційні дані. Рекомендується оновлення та аудит безпеки.
CVE-2026-10736CVSS 4.9Web

Уразливість SQL-ін’єкції в плагіні Tutor LMS для WordPress

Виявлено SQL-ін’єкцію в плагіні Tutor LMS для WordPress, що дозволяє адміністраторам отримувати конфіденційні дані. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
39.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress містить уразливість SQL-ін’єкції через параметр 'data' у версіях до 3.9.11 включно. Аутентифіковані користувачі з правами адміністратора можуть додавати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує Tutor LMS. Для власників інфраструктури це означає підвищений ризик компрометації інформації та потенційні порушення безпеки. ІТ-операторам слід враховувати можливі наслідки для конфіденційності та цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки