Luka wtyczki Academy LMS WordPress umożliwia dostęp do notatek i postępów innych użytkowników
Luka w Academy LMS WordPress pozwala subskrybentom czytać i modyfikować notatki innych użytkowników. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Academy LMS dla WordPressa w wersjach przed 3.8.1 nie weryfikuje poprawnie własności identyfikatora użytkownika w obsłudze AJAX lekcji. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta na odczyt i modyfikację notatek oraz oznaczanie lekcji innych użytkowników jako ukończone.
Wpływ biznesowy
Ta luka może prowadzić do naruszenia prywatności danych użytkowników oraz manipulacji ich postępami w kursach, co wpływa na integralność i wiarygodność systemu e-learningowego. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Academy LMS do wersji 3.8.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji AJAX lekcji dla użytkowników z poziomem subskrybenta, przejrzeć logi pod kątem nieautoryzowanych modyfikacji oraz monitorować aktywność użytkowników. Priorytetowo należy wdrożyć poprawki i ograniczyć ekspozycję systemu.