CVE-2024-4279: Luka w Tutor LMS umożliwiająca usunięcie dowolnego kursu

Luka w Tutor LMS do WordPress umożliwia usunięcie dowolnego kursu przez użytkowników z uprawnieniami instruktora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4279CVSS 6.5Web

CVE-2024-4279: Luka w Tutor LMS umożliwiająca usunięcie dowolnego kursu

Luka w Tutor LMS do WordPress umożliwia usunięcie dowolnego kursu przez użytkowników z uprawnieniami instruktora. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
34.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms

Co wiadomo

Wtyczka Tutor LMS dla WordPress do zarządzania kursami online ma lukę typu Insecure Direct Object Reference w funkcji 'tutor_course_delete' w wersjach do 2.7.0 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami instruktora lub wyższymi usunięcie dowolnego kursu.

Wpływ biznesowy

Atakujący z uprawnieniami instruktora mogą usunąć kursy, co może prowadzić do utraty danych edukacyjnych i zakłócenia działalności platformy e-learningowej. Może to wpłynąć na dostępność usług i zaufanie użytkowników do systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić audyt istniejących kursów pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS