CVE-2024-3553: Luka w Tutor LMS umożliwiająca nieautoryzowaną modyfikację danych
Luka w Tutor LMS do WordPress pozwala na nieautoryzowane włączenie rejestracji użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS dla WordPress do nauki online posiada lukę polegającą na braku weryfikacji uprawnień w funkcji hide_notices w wersjach do 2.6.2 włącznie. Pozwala to nieautoryzowanym atakującym na włączenie rejestracji użytkowników na stronach, gdzie została ona wyłączona.
Wpływ biznesowy
Luka ta może prowadzić do niezamierzonego włączenia rejestracji użytkowników, co zwiększa ryzyko nieautoryzowanego dostępu i potencjalnych nadużyć na platformach edukacyjnych opartych na Tutor LMS. Operatorzy powinni zwrócić uwagę na możliwość manipulacji ustawieniami rejestracji, co może wpłynąć na bezpieczeństwo i integralność danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem nieautoryzowanych zmian oraz zweryfikować ustawienia rejestracji użytkowników. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania tej luki.