Уразливість SQL-ін’єкції в Tutor LMS для WordPress (CVE-2026-15022)

Вразливість SQL-ін’єкції в плагіні Tutor LMS для WordPress дозволяє викрадати дані через API. Рекомендується оновлення та обмеження доступу.
CVE-2026-15022CVSS 6.5Web

Уразливість SQL-ін’єкції в Tutor LMS для WordPress (CVE-2026-15022)

Вразливість SQL-ін’єкції в плагіні Tutor LMS для WordPress дозволяє викрадати дані через API. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
26.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress має вразливість типу SQL-ін’єкції через недостатню обробку параметрів у версіях до 4.0.0 включно. Атакуючі з правами користувача можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця вразливість може призвести до компрометації даних, що зберігаються в базі даних WordPress, включно з інформацією про користувачів і курси. Для організацій, які використовують Tutor LMS, це створює ризик витоку конфіденційної інформації та порушення цілісності даних. Вразливість активується при запитах до API, що може ускладнити виявлення атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API-ендпоінтів, контролювати права користувачів і переглянути логи на предмет підозрілої активності. Важливо також впровадити додаткові заходи безпеки для зменшення ризику SQL-ін’єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки