CVE-2024-1128: Luka HTML Injection w Tutor LMS do wersji 2.6.0

Luka HTML Injection w Tutor LMS do wersji 2.6.0 pozwala uwierzytelnionym użytkownikom wstrzykiwać kod HTML. Zalecana aktualizacja wtyczki.
CVE-2024-1128CVSS 5.4Web

CVE-2024-1128: Luka HTML Injection w Tutor LMS do wersji 2.6.0

Luka HTML Injection w Tutor LMS do wersji 2.6.0 pozwala uwierzytelnionym użytkownikom wstrzykiwać kod HTML. Zalecana aktualizacja wtyczki.

CVSS
5.4 MEDIUM
EPSS
40.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms

Co wiadomo

Wtyczka Tutor LMS dla WordPress ma lukę HTML Injection w funkcji pytań i odpowiedzi (Q&A) do wersji 2.6.0 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami studenta i wyższymi wstrzyknięcie dowolnego kodu HTML na stronie, bez możliwości wykonania Cross-Site Scripting.

Wpływ biznesowy

Atakujący z dostępem studenta mogą wstrzykiwać nieautoryzowany kod HTML, co może prowadzić do manipulacji treścią strony lub wprowadzenia użytkowników w błąd. Choć luka nie umożliwia XSS, to nadal stanowi zagrożenie dla integralności i wiarygodności platformy e-learningowej, co może wpłynąć na zaufanie użytkowników i reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Tutor LMS do wersji nowszej niż 2.6.0, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i weryfikację wprowadzanych danych w funkcji Q&A, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS