Luka IDOR w Tutor LMS umożliwia modyfikację i usuwanie kursów
Wtyczka Tutor LMS do WordPress ma lukę IDOR pozwalającą instruktorom na nieautoryzowaną modyfikację i usuwanie kursów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 26.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS dla WordPress do e-learningu jest podatna na lukę typu Insecure Direct Object References (IDOR) w wersjach do 3.9.5 włącznie. Atakujący z uprawnieniami instruktora mogą modyfikować lub usuwać kursy, których nie są właścicielami, manipulując identyfikatorami kursów w żądaniach zbiorczych.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowaną modyfikację lub usunięcie kursów przez użytkowników z uprawnieniami instruktora, co może prowadzić do utraty danych, zakłócenia działania platformy edukacyjnej oraz potencjalnego naruszenia integralności treści. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość eskalacji uprawnień i wpływ na dostępność usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i ich wdrożenie. W przypadku braku natychmiastowej łatki, ogranicz dostęp do funkcji zarządzania kursami tylko do zaufanych użytkowników oraz monitoruj logi pod kątem nietypowych działań związanych z kursami. Priorytetyzuj działania naprawcze zgodnie z ryzykiem i ekspozycją systemu.