Luka w Tutor LMS WordPress Plugin pozwala instruktorom na przejęcie dowolnego wpisu lub strony
Wtyczka Tutor LMS przed 3.9.13 umożliwia instruktorom przejęcie dowolnej strony lub wpisu w WordPressie. Zalecana aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 8.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS dla WordPressa w wersjach przed 3.9.13 nie weryfikuje odpowiednich uprawnień użytkownika przed nadpisaniem wpisu, co umożliwia użytkownikom z dostępem instruktora przejęcie kontroli nad dowolnym postem lub stroną, w tym tymi należącymi do administratorów.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do nieautoryzowanego modyfikowania treści witryny, co zagraża integralności i reputacji serwisu. Atakujący z uprawnieniami instruktora mogą zmieniać lub przejmować ważne strony, co może skutkować utratą zaufania użytkowników oraz potencjalnymi problemami prawnymi lub operacyjnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Tutor LMS do wersji 3.9.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp użytkowników do poziomu instruktora oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt uprawnień i przegląd istniejących treści pod kątem nieautoryzowanych zmian.