CVE-2024-1503: Luka CSRF w wtyczce Tutor LMS dla WordPress
Podatność CSRF w Tutor LMS do WordPress umożliwia usunięcie danych i dezaktywację wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 2.6.1 włącznie. Luka wynika z braku lub błędnej walidacji nonce w funkcji erase_tutor_data(), co umożliwia nieautoryzowanym atakującym dezaktywację wtyczki i usunięcie wszystkich danych, jeśli administrator zostanie nakłoniony do kliknięcia w złośliwy link, przy włączonej opcji „Erase upon uninstallation”.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do dezaktywacji wtyczki Tutor LMS oraz usunięcia wszystkich danych kursów i użytkowników, co może prowadzić do utraty ważnych informacji i przerw w działaniu platformy e-learningowej. Zagrożenie to wymaga uwagi administratorów stron korzystających z tej wtyczki, zwłaszcza jeśli opcja usuwania danych przy odinstalowaniu jest aktywna.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość kliknięć w podejrzane linki przez administratorów oraz monitorować logi pod kątem nietypowych działań. Należy również rozważyć wyłączenie opcji „Erase upon uninstallation”, jeśli nie jest niezbędna.