CVE-2024-1804: luka w wtyczce Tutor LMS – Migration Tool umożliwiająca nieautoryzowaną modyfikację danych
Luka w Tutor LMS – Migration Tool pozwala użytkownikom z poziomem subskrybenta na nieautoryzowany import kursów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms - migration tool
Co wiadomo
Wtyczka Tutor LMS – Migration Tool dla WordPress posiada lukę polegającą na braku weryfikacji uprawnień w funkcji tutor_import_from_xml we wszystkich wersjach do 2.2.0 włącznie. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na importowanie kursów bez odpowiednich uprawnień.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego importu kursów przez użytkowników o ograniczonych uprawnieniach, co może skutkować wprowadzeniem niepożądanych treści lub zmian w systemie LMS. Może to wpłynąć na integralność i wiarygodność platformy edukacyjnej oraz wymagać dodatkowej pracy administracyjnej w celu wykrycia i usunięcia nieautoryzowanych danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji importu kursów do zaufanych użytkowników, monitorować logi systemowe pod kątem nietypowych działań oraz przeprowadzić audyt uprawnień użytkowników w WordPress.