Критична вразливість у плагіні Tutor LMS для WordPress дозволяє виконання довільного коду
Критична вразливість у Tutor LMS WordPress плагіні дозволяє виконання довільного коду. Оновіть плагін до версії 4.0.6 для захисту системи.
- CVSS
- 9.8 CRITICAL
- EPSS
- 73.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні Tutor LMS для WordPress версій до 4.0.6 існує вразливість, що дозволяє неавторизованим користувачам викликати довільні PHP-функції без аргументів та отримувати їхній вивід. Це пов’язано з недостатнім захистом від перезапису внутрішніх змінних під час рендерингу шаблонів.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 9.8) може призвести до виконання довільного коду на сервері, що ставить під загрозу цілісність і конфіденційність даних. Це може вплинути на стабільність роботи вебресурсу та викликати серйозні наслідки для бізнесу, включно з компрометацією системи.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Tutor LMS до версії 4.0.6 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до відповідних функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити мережеву експозицію сервера. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу безпекових журналів.