CVE-2024-4351: Luka w zabezpieczeniach wtyczki Tutor LMS Pro dla WordPress
Wtyczka Tutor LMS Pro do WordPress ma krytyczną lukę umożliwiającą przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 59.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS Pro dla WordPress do wersji 2.7.0 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp, modyfikację oraz utratę danych. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'authenticate', co pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi przejąć kontrolę nad kontem administratora.
Wpływ biznesowy
Atakujący z poziomem subskrybenta mogą uzyskać pełną kontrolę nad kontem administratora, co stwarza poważne ryzyko dla integralności i bezpieczeństwa danych oraz stabilności systemu. Może to prowadzić do nieautoryzowanych zmian, utraty danych oraz potencjalnego dalszego rozprzestrzeniania się ataku w infrastrukturze IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS Pro u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt kont administratorów. Priorytetowo traktuj aktualizacje i zabezpieczenia systemu WordPress oraz wtyczek.