CVE-2024-1502: luka w Tutor LMS umożliwiająca nieautoryzowane usuwanie danych
Luka w Tutor LMS (do wersji 2.6.1) umożliwia użytkownikom z uprawnieniami subskrybenta usuwanie dowolnych postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 35.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS dla WordPressa posiada lukę, która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na usuwanie dowolnych postów bez odpowiedniej weryfikacji uprawnień. Problem dotyczy wszystkich wersji do 2.6.1 włącznie.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanej utraty danych, co wpływa na integralność i dostępność treści e-learningowych. Operatorzy IT i właściciele infrastruktury powinni być świadomi ryzyka usunięcia ważnych materiałów kursowych przez nieuprawnionych użytkowników, co może zakłócić działanie platformy edukacyjnej i wpłynąć na doświadczenie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień w systemie WordPress, aby zminimalizować ryzyko nadużyć.