Уразливість SQL-ін’єкції в Tutor LMS для WordPress (CVE-2026-15022)
Вразливість SQL-ін’єкції в плагіні Tutor LMS для WordPress дозволяє викрадати дані через API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 26.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress має вразливість типу SQL-ін’єкції через недостатню обробку параметрів у версіях до 4.0.0 включно. Атакуючі з правами користувача можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.
Бізнес-вплив
Ця вразливість може призвести до компрометації даних, що зберігаються в базі даних WordPress, включно з інформацією про користувачів і курси. Для організацій, які використовують Tutor LMS, це створює ризик витоку конфіденційної інформації та порушення цілісності даних. Вразливість активується при запитах до API, що може ускладнити виявлення атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API-ендпоінтів, контролювати права користувачів і переглянути логи на предмет підозрілої активності. Важливо також впровадити додаткові заходи безпеки для зменшення ризику SQL-ін’єкцій.