Уразливість Blind SQL Injection у MasterStudy LMS WordPress плагіні

Виявлено уразливість Blind SQL Injection у MasterStudy LMS плагіні WordPress, що дозволяє викрадення даних через REST API. Рекомендовано оновлення та обмеження доступу.
CVE-2026-4817CVSS 6.5Web

Уразливість Blind SQL Injection у MasterStudy LMS WordPress плагіні

Виявлено уразливість Blind SQL Injection у MasterStudy LMS плагіні WordPress, що дозволяє викрадення даних через REST API. Рекомендовано оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
37.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MasterStudy LMS для WordPress має уразливість Blind SQL Injection через параметри 'order' та 'orderby' у REST API /lms/stm-lms/order/items до версії 3.7.25 включно. Уразливість виникає через недостатню санітаризацію введених даних та особливості обробки SQL-запитів, що дозволяє автентифікованим користувачам з рівнем підписника виконувати довільні SQL-запити.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, такої як облікові дані користувачів та сесійні токени, що ставить під загрозу безпеку системи та даних. Власники інфраструктури повинні враховувати можливість компрометації бази даних через SQL-ін’єкції, що може вплинути на довіру користувачів та відповідність стандартам безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MasterStudy LMS та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути впровадження додаткових механізмів фільтрації та валідації вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки