CVE-2024-10897: Luka wtyczki Tutor LMS Elementor Addons umożliwiająca nieautoryzowaną instalację wtyczek

Luka w Tutor LMS Elementor Addons pozwala użytkownikom z niskimi uprawnieniami na instalację wtyczek. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10897CVSS 4.3Web

CVE-2024-10897: Luka wtyczki Tutor LMS Elementor Addons umożliwiająca nieautoryzowaną instalację wtyczek

Luka w Tutor LMS Elementor Addons pozwala użytkownikom z niskimi uprawnieniami na instalację wtyczek. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
22.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms elementor addons

Co wiadomo

Wtyczka Tutor LMS Elementor Addons dla WordPressa do wersji 2.1.5 ma lukę pozwalającą na nieautoryzowaną instalację wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z braku sprawdzenia uprawnień w funkcji instalującej zależności, jednak wpływ jest ograniczony, ponieważ docelowe wtyczki zwykle są już zainstalowane jako zależności.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury luka ta może umożliwić użytkownikom o niskich uprawnieniach instalację dodatkowych wtyczek, co potencjalnie zwiększa ryzyko eskalacji uprawnień lub wprowadzenia nieautoryzowanych funkcji. Mimo to, wpływ jest ograniczony, gdyż docelowe wtyczki zwykle są już obecne, co zmniejsza prawdopodobieństwo nadużyć.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS Elementor Addons u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowej aktywności instalacji wtyczek oraz przeprowadzić przegląd środowiska pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS