CVE-2024-1798: luka w wtyczce Tutor LMS – Migration Tool umożliwiająca nieautoryzowany dostęp do danych

Luka w Tutor LMS – Migration Tool pozwala nieautoryzowanym użytkownikom eksportować prywatne kursy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1798CVSS 5.3Web

CVE-2024-1798: luka w wtyczce Tutor LMS – Migration Tool umożliwiająca nieautoryzowany dostęp do danych

Luka w Tutor LMS – Migration Tool pozwala nieautoryzowanym użytkownikom eksportować prywatne kursy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
33.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms - migration tool

Co wiadomo

Wtyczka Tutor LMS – Migration Tool dla WordPressa do wersji 2.2.0 włącznie ma lukę polegającą na braku weryfikacji uprawnień w funkcji tutor_lp_export_xml. Pozwala to nieautoryzowanym atakującym na eksportowanie kursów, w tym prywatnych i chronionych hasłem.

Wpływ biznesowy

Luka umożliwia wyciek poufnych danych kursów, co może narazić organizacje na utratę własności intelektualnej i naruszenie prywatności użytkowników. Atakujący bez uwierzytelnienia mogą eksportować zawartość kursów, co stanowi poważne zagrożenie dla bezpieczeństwa platform edukacyjnych opartych na Tutor LMS.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do funkcji eksportu kursów, monitorowanie logów pod kątem podejrzanej aktywności oraz weryfikację uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie funkcji eksportu, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS