CVE-2024-10393: luka w Tutor LMS umożliwiająca obejście rejestracji użytkownika

Luka w Tutor LMS (do wersji 2.7.6) pozwala na nieautoryzowaną rejestrację użytkowników mimo wyłączonej opcji rejestracji. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10393CVSS 5.3CMS

CVE-2024-10393: luka w Tutor LMS umożliwiająca obejście rejestracji użytkownika

Luka w Tutor LMS (do wersji 2.7.6) pozwala na nieautoryzowaną rejestrację użytkowników mimo wyłączonej opcji rejestracji. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
43.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms

Co wiadomo

Wtyczka Tutor LMS dla WordPressa w wersjach do 2.7.6 włącznie posiada lukę pozwalającą na obejście ograniczeń rejestracji użytkowników. Brak weryfikacji opcji 'users_can_register' w funkcji 'register_instructor' umożliwia nieautoryzowanym osobom rejestrację z domyślną rolą, nawet gdy rejestracja jest wyłączona.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego tworzenia kont użytkowników z domyślnymi uprawnieniami, co zwiększa ryzyko nadużyć i potencjalnych ataków na infrastrukturę WordPress. Operatorzy stron wykorzystujących Tutor LMS powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli rejestracja użytkowników jest wyłączona, ale dostępna funkcja rejestracji instruktorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość rejestracji użytkowników, monitorować logi pod kątem nietypowych rejestracji oraz przeprowadzić przegląd uprawnień nowych kont. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS