Уразливість SQL Injection у плагіні Tutor LMS для WordPress (CVE-2026-6080)

Уразливість SQL Injection у Tutor LMS для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та захист системи.
CVE-2026-6080CVSS 6.5Web

Уразливість SQL Injection у плагіні Tutor LMS для WordPress (CVE-2026-6080)

Уразливість SQL Injection у Tutor LMS для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та захист системи.

CVSS
6.5 MEDIUM
EPSS
39.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress версій до 3.9.8 включно містить уразливість SQL Injection через недостатню обробку параметра 'date'. Це дозволяє автентифікованим користувачам з правами адміністратора додавати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу безпеку інформації та цілісність системи. Власники інфраструктури та ІТ-оператори повинні враховувати ризики несанкціонованого доступу та потенційних атак на їхні веб-сайти, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від виробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих систем. Пріоритетно впроваджувати заходи захисту від SQL Injection.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки