CVE-2024-0377: luka w wtyczce LifterLMS dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce LifterLMS dla WordPress pozwala na nieautoryzowane publikowanie recenzji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 48.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lifterlms
Co wiadomo
Wtyczka LifterLMS dla WordPress do e-learningu posiada lukę umożliwiającą nieautoryzowanym użytkownikom publikowanie nieograniczonej liczby recenzji na stronie. Problem wynika z braku sprawdzenia uprawnień w funkcji 'process_review' we wszystkich wersjach do 7.5.1 włącznie.
Wpływ biznesowy
Luka może prowadzić do nadużyć w systemie recenzji, co obniża wiarygodność opinii i może negatywnie wpłynąć na reputację platformy e-learningowej. Administratorzy powinni zwrócić uwagę na potencjalne manipulacje treściami oraz zwiększone obciążenie serwera wynikające z masowego publikowania recenzji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LifterLMS i ich zastosowanie. W międzyczasie warto ograniczyć możliwość publikowania recenzji do zaufanych użytkowników, monitorować logi pod kątem nietypowej aktywności oraz ograniczyć ekspozycję funkcji recenzji, jeśli to możliwe.