CVE-2024-10897: Luka wtyczki Tutor LMS Elementor Addons umożliwiająca nieautoryzowaną instalację wtyczek
Luka w Tutor LMS Elementor Addons pozwala użytkownikom z niskimi uprawnieniami na instalację wtyczek. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms elementor addons
Co wiadomo
Wtyczka Tutor LMS Elementor Addons dla WordPressa do wersji 2.1.5 ma lukę pozwalającą na nieautoryzowaną instalację wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z braku sprawdzenia uprawnień w funkcji instalującej zależności, jednak wpływ jest ograniczony, ponieważ docelowe wtyczki zwykle są już zainstalowane jako zależności.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury luka ta może umożliwić użytkownikom o niskich uprawnieniach instalację dodatkowych wtyczek, co potencjalnie zwiększa ryzyko eskalacji uprawnień lub wprowadzenia nieautoryzowanych funkcji. Mimo to, wpływ jest ograniczony, gdyż docelowe wtyczki zwykle są już obecne, co zmniejsza prawdopodobieństwo nadużyć.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS Elementor Addons u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowej aktywności instalacji wtyczek oraz przeprowadzić przegląd środowiska pod kątem nieautoryzowanych zmian.