CVE-2024-1804: luka w wtyczce Tutor LMS – Migration Tool umożliwiająca nieautoryzowaną modyfikację danych

Luka w Tutor LMS – Migration Tool pozwala użytkownikom z poziomem subskrybenta na nieautoryzowany import kursów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1804CVSS 4.3Web

CVE-2024-1804: luka w wtyczce Tutor LMS – Migration Tool umożliwiająca nieautoryzowaną modyfikację danych

Luka w Tutor LMS – Migration Tool pozwala użytkownikom z poziomem subskrybenta na nieautoryzowany import kursów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
24.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms - migration tool

Co wiadomo

Wtyczka Tutor LMS – Migration Tool dla WordPress posiada lukę polegającą na braku weryfikacji uprawnień w funkcji tutor_import_from_xml we wszystkich wersjach do 2.2.0 włącznie. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na importowanie kursów bez odpowiednich uprawnień.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego importu kursów przez użytkowników o ograniczonych uprawnieniach, co może skutkować wprowadzeniem niepożądanych treści lub zmian w systemie LMS. Może to wpłynąć na integralność i wiarygodność platformy edukacyjnej oraz wymagać dodatkowej pracy administracyjnej w celu wykrycia i usunięcia nieautoryzowanych danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji importu kursów do zaufanych użytkowników, monitorować logi systemowe pod kątem nietypowych działań oraz przeprowadzić audyt uprawnień użytkowników w WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS