CVE-2024-4222: Luka w Tutor LMS Pro umożliwiająca nieautoryzowany dostęp i modyfikację danych
Wtyczka Tutor LMS Pro do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 25.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS Pro dla WordPressa do wersji 2.7.0 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na dostęp, modyfikację oraz usuwanie danych użytkowników i opcji wtyczki. Problem wynika z braku odpowiedniej weryfikacji uprawnień w wielu funkcjach.
Wpływ biznesowy
Luka ta może prowadzić do poważnych naruszeń bezpieczeństwa, takich jak nieautoryzowana zmiana ustawień wtyczki oraz danych użytkowników, co może skutkować utratą integralności i poufności danych. Operatorzy stron opartych na WordPress z zainstalowanym Tutor LMS Pro powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS Pro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego i monitorować logi pod kątem podejrzanych działań. Priorytetowo należy ocenić ekspozycję wtyczki i rozważyć tymczasowe wyłączenie funkcji narażonych na atak.