CVE-2024-1502: luka w Tutor LMS umożliwiająca nieautoryzowane usuwanie danych

Luka w Tutor LMS (do wersji 2.6.1) umożliwia użytkownikom z uprawnieniami subskrybenta usuwanie dowolnych postów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1502CVSS 5.4CMS

CVE-2024-1502: luka w Tutor LMS umożliwiająca nieautoryzowane usuwanie danych

Luka w Tutor LMS (do wersji 2.6.1) umożliwia użytkownikom z uprawnieniami subskrybenta usuwanie dowolnych postów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
35.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms

Co wiadomo

Wtyczka Tutor LMS dla WordPressa posiada lukę, która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na usuwanie dowolnych postów bez odpowiedniej weryfikacji uprawnień. Problem dotyczy wszystkich wersji do 2.6.1 włącznie.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanej utraty danych, co wpływa na integralność i dostępność treści e-learningowych. Operatorzy IT i właściciele infrastruktury powinni być świadomi ryzyka usunięcia ważnych materiałów kursowych przez nieuprawnionych użytkowników, co może zakłócić działanie platformy edukacyjnej i wpłynąć na doświadczenie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień w systemie WordPress, aby zminimalizować ryzyko nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS