CVE-2024-3553: Luka w Tutor LMS umożliwiająca nieautoryzowaną modyfikację danych

Luka w Tutor LMS do WordPress pozwala na nieautoryzowane włączenie rejestracji użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3553CVSS 6.5Web

CVE-2024-3553: Luka w Tutor LMS umożliwiająca nieautoryzowaną modyfikację danych

Luka w Tutor LMS do WordPress pozwala na nieautoryzowane włączenie rejestracji użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
37.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms

Co wiadomo

Wtyczka Tutor LMS dla WordPress do nauki online posiada lukę polegającą na braku weryfikacji uprawnień w funkcji hide_notices w wersjach do 2.6.2 włącznie. Pozwala to nieautoryzowanym atakującym na włączenie rejestracji użytkowników na stronach, gdzie została ona wyłączona.

Wpływ biznesowy

Luka ta może prowadzić do niezamierzonego włączenia rejestracji użytkowników, co zwiększa ryzyko nieautoryzowanego dostępu i potencjalnych nadużyć na platformach edukacyjnych opartych na Tutor LMS. Operatorzy powinni zwrócić uwagę na możliwość manipulacji ustawieniami rejestracji, co może wpłynąć na bezpieczeństwo i integralność danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem nieautoryzowanych zmian oraz zweryfikować ustawienia rejestracji użytkowników. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS