CVE-2024-1503: Luka CSRF w wtyczce Tutor LMS dla WordPress

Podatność CSRF w Tutor LMS do WordPress umożliwia usunięcie danych i dezaktywację wtyczki. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1503CVSS 4.3Web

CVE-2024-1503: Luka CSRF w wtyczce Tutor LMS dla WordPress

Podatność CSRF w Tutor LMS do WordPress umożliwia usunięcie danych i dezaktywację wtyczki. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
12.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms

Co wiadomo

Wtyczka Tutor LMS do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 2.6.1 włącznie. Luka wynika z braku lub błędnej walidacji nonce w funkcji erase_tutor_data(), co umożliwia nieautoryzowanym atakującym dezaktywację wtyczki i usunięcie wszystkich danych, jeśli administrator zostanie nakłoniony do kliknięcia w złośliwy link, przy włączonej opcji „Erase upon uninstallation”.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do dezaktywacji wtyczki Tutor LMS oraz usunięcia wszystkich danych kursów i użytkowników, co może prowadzić do utraty ważnych informacji i przerw w działaniu platformy e-learningowej. Zagrożenie to wymaga uwagi administratorów stron korzystających z tej wtyczki, zwłaszcza jeśli opcja usuwania danych przy odinstalowaniu jest aktywna.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość kliknięć w podejrzane linki przez administratorów oraz monitorować logi pod kątem nietypowych działań. Należy również rozważyć wyłączenie opcji „Erase upon uninstallation”, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS