LifterLMS: luka umożliwiająca usuwanie dowolnych postów

Luka w LifterLMS pozwala użytkownikom z poziomem subskrybenta usuwać dowolne posty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12596CVSS 4.3Web

LifterLMS: luka umożliwiająca usuwanie dowolnych postów

Luka w LifterLMS pozwala użytkownikom z poziomem subskrybenta usuwać dowolne posty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
25.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
lifterlms

Co wiadomo

Wtyczka LifterLMS dla WordPressa posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na usuwanie dowolnych postów bez odpowiedniej weryfikacji uprawnień. Problem dotyczy wszystkich wersji do 7.8.5 włącznie.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego usuwania treści na stronach korzystających z LifterLMS, co może zakłócić działanie platform e-learningowych i wpłynąć na dostępność materiałów szkoleniowych. Operatorzy powinni rozważyć ryzyko utraty danych i potencjalnych zakłóceń w usługach.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji od dostawcy wtyczki i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych działań usuwania postów. Priorytetem jest szybka weryfikacja i minimalizacja ekspozycji na tę lukę.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS