CVE-2024-1128: Luka HTML Injection w Tutor LMS do wersji 2.6.0
Luka HTML Injection w Tutor LMS do wersji 2.6.0 pozwala uwierzytelnionym użytkownikom wstrzykiwać kod HTML. Zalecana aktualizacja wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 40.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS dla WordPress ma lukę HTML Injection w funkcji pytań i odpowiedzi (Q&A) do wersji 2.6.0 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami studenta i wyższymi wstrzyknięcie dowolnego kodu HTML na stronie, bez możliwości wykonania Cross-Site Scripting.
Wpływ biznesowy
Atakujący z dostępem studenta mogą wstrzykiwać nieautoryzowany kod HTML, co może prowadzić do manipulacji treścią strony lub wprowadzenia użytkowników w błąd. Choć luka nie umożliwia XSS, to nadal stanowi zagrożenie dla integralności i wiarygodności platformy e-learningowej, co może wpłynąć na zaufanie użytkowników i reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Tutor LMS do wersji nowszej niż 2.6.0, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i weryfikację wprowadzanych danych w funkcji Q&A, aby zminimalizować ryzyko wykorzystania luki.