CVE-2024-5784: Luka w Tutor LMS Pro umożliwiająca nieautoryzowane działania administracyjne
Wtyczka Tutor LMS Pro do WordPressa ma lukę pozwalającą subskrybentom na działania administracyjne. Zalecane szybkie aktualizacje i ograniczenie uprawnień.
- CVSS
- 7.1 HIGH
- EPSS
- 28.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS Pro dla WordPressa do wersji 2.7.2 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na wykonywanie działań administracyjnych bez odpowiednich uprawnień. Luka wynika z braku weryfikacji uprawnień w funkcjach takich jak treport_quiz_attempt_delete i tutor_gc_class_action.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą wykonywać działania administracyjne, takie jak usuwanie komentarzy, postów czy użytkowników oraz przeglądanie powiadomień, co może prowadzić do poważnych naruszeń integralności i dostępności serwisu. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS Pro i ich wdrożenie. W przypadku braku natychmiastowej łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt kont użytkowników. Priorytetem jest szybkie zminimalizowanie ryzyka poprzez kontrolę dostępu i aktualizację oprogramowania.