CVE-2024-12172: WP Courses LMS - luka umożliwiająca nieautoryzowaną modyfikację metadanych użytkowników
Wtyczka WP Courses LMS do WordPressa ma lukę pozwalającą na modyfikację metadanych użytkowników przez subskrybentów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 51.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Courses LMS dla WordPressa do wersji 3.2.21 posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na modyfikację metadanych dowolnego użytkownika. Atakujący mogą wykorzystać to do zablokowania administratora poprzez ustawienie wp_capabilities na 0.
Wpływ biznesowy
Luka ta może prowadzić do eskalacji uprawnień i utraty kontroli nad kontem administratora, co zagraża integralności i dostępności witryny. Atakujący mogą zablokować dostęp administratora, utrudniając zarządzanie i ochronę strony. W efekcie może dojść do poważnych zakłóceń w działaniu serwisu oraz potencjalnych strat biznesowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Courses LMS i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem nietypowych zmian metadanych użytkowników. Warto także rozważyć audyt uprawnień użytkowników i wdrożenie dodatkowych mechanizmów kontroli dostępu.