CVE-2024-10393: luka w Tutor LMS umożliwiająca obejście rejestracji użytkownika
Luka w Tutor LMS (do wersji 2.7.6) pozwala na nieautoryzowaną rejestrację użytkowników mimo wyłączonej opcji rejestracji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS dla WordPressa w wersjach do 2.7.6 włącznie posiada lukę pozwalającą na obejście ograniczeń rejestracji użytkowników. Brak weryfikacji opcji 'users_can_register' w funkcji 'register_instructor' umożliwia nieautoryzowanym osobom rejestrację z domyślną rolą, nawet gdy rejestracja jest wyłączona.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego tworzenia kont użytkowników z domyślnymi uprawnieniami, co zwiększa ryzyko nadużyć i potencjalnych ataków na infrastrukturę WordPress. Operatorzy stron wykorzystujących Tutor LMS powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli rejestracja użytkowników jest wyłączona, ale dostępna funkcja rejestracji instruktorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość rejestracji użytkowników, monitorować logi pod kątem nietypowych rejestracji oraz przeprowadzić przegląd uprawnień nowych kont. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję systemu.