Уразливість SQL-ін’єкції в MasterStudy LMS Pro Plus для WordPress (CVE-2026-8653)
Виявлено SQL-ін’єкцію в MasterStudy LMS Pro Plus для WordPress, що дозволяє викрадення даних через параметр 'columns'. Оновіть плагін для безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 12.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MasterStudy LMS Pro Plus для WordPress містить уразливість SQL-ін’єкції через параметр 'columns' у версіях до 4.8.20 включно. Аутентифіковані користувачі з рівнем доступу інструктора або вище можуть виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами інструктора або вище отримувати доступ до чутливої інформації в базі даних, що може призвести до витоку даних і порушення цілісності системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MasterStudy LMS Pro Plus і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче інструктора, ретельно перевірити журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого параметра. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.