CVE-2024-5784: Luka w Tutor LMS Pro umożliwiająca nieautoryzowane działania administracyjne

Wtyczka Tutor LMS Pro do WordPressa ma lukę pozwalającą subskrybentom na działania administracyjne. Zalecane szybkie aktualizacje i ograniczenie uprawnień.
CVE-2024-5784CVSS 7.1CMS

CVE-2024-5784: Luka w Tutor LMS Pro umożliwiająca nieautoryzowane działania administracyjne

Wtyczka Tutor LMS Pro do WordPressa ma lukę pozwalającą subskrybentom na działania administracyjne. Zalecane szybkie aktualizacje i ograniczenie uprawnień.

CVSS
7.1 HIGH
EPSS
28.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms

Co wiadomo

Wtyczka Tutor LMS Pro dla WordPressa do wersji 2.7.2 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na wykonywanie działań administracyjnych bez odpowiednich uprawnień. Luka wynika z braku weryfikacji uprawnień w funkcjach takich jak treport_quiz_attempt_delete i tutor_gc_class_action.

Wpływ biznesowy

Atakujący z kontem subskrybenta mogą wykonywać działania administracyjne, takie jak usuwanie komentarzy, postów czy użytkowników oraz przeglądanie powiadomień, co może prowadzić do poważnych naruszeń integralności i dostępności serwisu. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS Pro i ich wdrożenie. W przypadku braku natychmiastowej łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt kont użytkowników. Priorytetem jest szybkie zminimalizowanie ryzyka poprzez kontrolę dostępu i aktualizację oprogramowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS