LifterLMS dla WordPress narażony na eskalację uprawnień przez REST API
Wtyczka LifterLMS dla WordPress umożliwia eskalację uprawnień przez REST API. Sprawdź, jak zabezpieczyć swoją platformę e-learningową przed atakiem.
- CVSS
- 8.8 HIGH
- EPSS
- 24.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LifterLMS dla WordPress posiada lukę pozwalającą uwierzytelnionym użytkownikom na podniesienie swoich uprawnień do administratora poprzez modyfikację własnej roli za pomocą REST API. Problem dotyczy wielu wersji wtyczki i wynika z niewłaściwej weryfikacji zmian ról użytkownika.
Wpływ biznesowy
Atakujący z dostępem na poziomie studenta lub wyższym mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora, co zagraża integralności i bezpieczeństwu platformy e-learningowej. Może to prowadzić do nieautoryzowanych zmian w kursach, danych użytkowników oraz konfiguracji systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LifterLMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zmian ról oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje wersji w zakresie wymienionych podatnych wydań.