Уразливість SQL Injection у плагіні LifterLMS для WordPress (CVE-2026-5207)
Виявлено SQL Injection у плагіні LifterLMS для WordPress до версії 9.2.1, що дозволяє викрадення даних через параметр 'order'.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LifterLMS для WordPress має уразливість SQL Injection через параметр 'order' у версіях до 9.2.1 включно. Аутентифіковані користувачі з рівнем доступу Інструктора і вище можуть додавати шкідливі SQL-запити, що дозволяє отримати конфіденційну інформацію з бази даних.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційних даних із бази даних сайту, що негативно впливає на безпеку інформації та довіру користувачів. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу та можливі наслідки для бізнесу, пов’язані з компрометацією даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LifterLMS та застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами Інструктора та вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Пріоритетно слід впровадити моніторинг та планувати оновлення безпеки.