CVE-2024-12172: WP Courses LMS - luka umożliwiająca nieautoryzowaną modyfikację metadanych użytkowników

Wtyczka WP Courses LMS do WordPressa ma lukę pozwalającą na modyfikację metadanych użytkowników przez subskrybentów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-12172CVSS 7.5CMS

CVE-2024-12172: WP Courses LMS - luka umożliwiająca nieautoryzowaną modyfikację metadanych użytkowników

Wtyczka WP Courses LMS do WordPressa ma lukę pozwalającą na modyfikację metadanych użytkowników przez subskrybentów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.5 HIGH
EPSS
51.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Courses LMS dla WordPressa do wersji 3.2.21 posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na modyfikację metadanych dowolnego użytkownika. Atakujący mogą wykorzystać to do zablokowania administratora poprzez ustawienie wp_capabilities na 0.

Wpływ biznesowy

Luka ta może prowadzić do eskalacji uprawnień i utraty kontroli nad kontem administratora, co zagraża integralności i dostępności witryny. Atakujący mogą zablokować dostęp administratora, utrudniając zarządzanie i ochronę strony. W efekcie może dojść do poważnych zakłóceń w działaniu serwisu oraz potencjalnych strat biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Courses LMS i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem nietypowych zmian metadanych użytkowników. Warto także rozważyć audyt uprawnień użytkowników i wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS