CVE-2024-5648: Luka w wtyczce LearnDash LMS – Reports umożliwiająca nieautoryzowaną modyfikację danych
Luka w LearnDash LMS – Reports pozwala użytkownikom z poziomem subskrybenta na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LearnDash LMS – Reports dla WordPressa do wersji 1.8.2.1 ma lukę polegającą na braku sprawdzenia uprawnień w kilku funkcjach, co pozwala użytkownikom z poziomem subskrybenta i wyższym na nieautoryzowaną zmianę ustawień wtyczki.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą zmieniać konfigurację wtyczki, co może prowadzić do niezamierzonych zmian w raportach i ustawieniach LMS. Może to wpłynąć na integralność danych oraz działanie systemu zarządzania nauką, zwiększając ryzyko błędów i nadużyć.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnDash LMS – Reports i ich instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Przegląd uprawnień użytkowników i ograniczenie dostępu do krytycznych funkcji może zmniejszyć ryzyko wykorzystania luki.