CVE-2024-1798: luka w wtyczce Tutor LMS – Migration Tool umożliwiająca nieautoryzowany dostęp do danych
Luka w Tutor LMS – Migration Tool pozwala nieautoryzowanym użytkownikom eksportować prywatne kursy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms - migration tool
Co wiadomo
Wtyczka Tutor LMS – Migration Tool dla WordPressa do wersji 2.2.0 włącznie ma lukę polegającą na braku weryfikacji uprawnień w funkcji tutor_lp_export_xml. Pozwala to nieautoryzowanym atakującym na eksportowanie kursów, w tym prywatnych i chronionych hasłem.
Wpływ biznesowy
Luka umożliwia wyciek poufnych danych kursów, co może narazić organizacje na utratę własności intelektualnej i naruszenie prywatności użytkowników. Atakujący bez uwierzytelnienia mogą eksportować zawartość kursów, co stanowi poważne zagrożenie dla bezpieczeństwa platform edukacyjnych opartych na Tutor LMS.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do funkcji eksportu kursów, monitorowanie logów pod kątem podejrzanej aktywności oraz weryfikację uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie funkcji eksportu, jeśli to możliwe.