LifterLMS: podatność na Directory Traversal w wersjach do 7.4.2

Podatność Directory Traversal w LifterLMS do wersji 7.4.2 umożliwia administratorom odczyt i usuwanie plików CSV. Zalecane aktualizacje i monitorowanie.
CVE-2023-6160CVSS 3.3CMS

LifterLMS: podatność na Directory Traversal w wersjach do 7.4.2

Podatność Directory Traversal w LifterLMS do wersji 7.4.2 umożliwia administratorom odczyt i usuwanie plików CSV. Zalecane aktualizacje i monitorowanie.

CVSS
3.3 LOW
EPSS
53.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
lifterlms

Co wiadomo

Wtyczka LifterLMS dla WordPressa jest podatna na atak Directory Traversal w funkcji maybe_serve_export w wersjach do 7.4.2 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora lub menedżera LMS odczyt i usuwanie dowolnych plików CSV na serwerze.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do wrażliwych danych przechowywanych w plikach CSV, co może prowadzić do wycieku informacji lub ich utraty. Może to wpłynąć na poufność i integralność danych e-learningowych oraz zaufanie użytkowników platformy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LifterLMS i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora i monitoruj logi pod kątem podejrzanych działań związanych z eksportem danych. Przeprowadź audyt uprawnień użytkowników i ogranicz je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS