CVE-2024-4222: Luka w Tutor LMS Pro umożliwiająca nieautoryzowany dostęp i modyfikację danych

Wtyczka Tutor LMS Pro do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4222CVSS 7.3CMS

CVE-2024-4222: Luka w Tutor LMS Pro umożliwiająca nieautoryzowany dostęp i modyfikację danych

Wtyczka Tutor LMS Pro do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.3 HIGH
EPSS
25.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms

Co wiadomo

Wtyczka Tutor LMS Pro dla WordPressa do wersji 2.7.0 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na dostęp, modyfikację oraz usuwanie danych użytkowników i opcji wtyczki. Problem wynika z braku odpowiedniej weryfikacji uprawnień w wielu funkcjach.

Wpływ biznesowy

Luka ta może prowadzić do poważnych naruszeń bezpieczeństwa, takich jak nieautoryzowana zmiana ustawień wtyczki oraz danych użytkowników, co może skutkować utratą integralności i poufności danych. Operatorzy stron opartych na WordPress z zainstalowanym Tutor LMS Pro powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS Pro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego i monitorować logi pod kątem podejrzanych działań. Priorytetowo należy ocenić ekspozycję wtyczki i rozważyć tymczasowe wyłączenie funkcji narażonych na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS