LifterLMS: luka umożliwiająca nieautoryzowane usuwanie postów
Wtyczka LifterLMS do WordPress ma lukę pozwalającą na nieautoryzowane usuwanie postów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lifterlms
Co wiadomo
Wtyczka LifterLMS dla WordPress do e-learningu i kursów online posiada lukę pozwalającą nieautoryzowanym użytkownikom na zmianę statusu opublikowanych postów na 'Kosz'. Problem dotyczy wersji do 8.0.1 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą ograniczyć dostępność treści na stronie, przenosząc opublikowane posty do kosza. Może to prowadzić do zakłóceń w działaniu serwisu edukacyjnego oraz utraty zaufania użytkowników. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z wersji podatnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LifterLMS i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania postów, monitorować logi serwera pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu na nieautoryzowane żądania AJAX. Priorytetem jest szybkie wdrożenie poprawek od dostawcy.