LifterLMS: podatność na Directory Traversal w wersjach do 7.4.2
Podatność Directory Traversal w LifterLMS do wersji 7.4.2 umożliwia administratorom odczyt i usuwanie plików CSV. Zalecane aktualizacje i monitorowanie.
- CVSS
- 3.3 LOW
- EPSS
- 53.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lifterlms
Co wiadomo
Wtyczka LifterLMS dla WordPressa jest podatna na atak Directory Traversal w funkcji maybe_serve_export w wersjach do 7.4.2 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora lub menedżera LMS odczyt i usuwanie dowolnych plików CSV na serwerze.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do wrażliwych danych przechowywanych w plikach CSV, co może prowadzić do wycieku informacji lub ich utraty. Może to wpłynąć na poufność i integralność danych e-learningowych oraz zaufanie użytkowników platformy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LifterLMS i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora i monitoruj logi pod kątem podejrzanych działań związanych z eksportem danych. Przeprowadź audyt uprawnień użytkowników i ogranicz je do niezbędnego minimum.