CVE-2024-0377: luka w wtyczce LifterLMS dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce LifterLMS dla WordPress pozwala na nieautoryzowane publikowanie recenzji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0377CVSS 5.3Web

CVE-2024-0377: luka w wtyczce LifterLMS dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce LifterLMS dla WordPress pozwala na nieautoryzowane publikowanie recenzji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
48.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
lifterlms

Co wiadomo

Wtyczka LifterLMS dla WordPress do e-learningu posiada lukę umożliwiającą nieautoryzowanym użytkownikom publikowanie nieograniczonej liczby recenzji na stronie. Problem wynika z braku sprawdzenia uprawnień w funkcji 'process_review' we wszystkich wersjach do 7.5.1 włącznie.

Wpływ biznesowy

Luka może prowadzić do nadużyć w systemie recenzji, co obniża wiarygodność opinii i może negatywnie wpłynąć na reputację platformy e-learningowej. Administratorzy powinni zwrócić uwagę na potencjalne manipulacje treściami oraz zwiększone obciążenie serwera wynikające z masowego publikowania recenzji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LifterLMS i ich zastosowanie. W międzyczasie warto ograniczyć możliwość publikowania recenzji do zaufanych użytkowników, monitorować logi pod kątem nietypowej aktywności oraz ograniczyć ekspozycję funkcji recenzji, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS