Уразливість CSRF у плагіні Tutor LMS для WordPress

Виявлено уразливість CSRF у плагіні Tutor LMS для WordPress версій до 2.7.4, що дозволяє неавторизоване керування додатками.
CVE-2023-2919CVSS 4.3Web

Уразливість CSRF у плагіні Tutor LMS для WordPress

Виявлено уразливість CSRF у плагіні Tutor LMS для WordPress версій до 2.7.4, що дозволяє неавторизоване керування додатками.

CVSS
4.3 MEDIUM
EPSS
10.91%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress версій до 2.7.4 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції 'addon_enable_disable'. Це дозволяє неавторизованим зловмисникам змінювати стан додатків, змушуючи адміністратора виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого увімкнення або вимкнення додатків у системі навчання, що може вплинути на функціональність сайту та безпеку даних. Для ІТ-операторів важливо контролювати доступ адміністратора та своєчасно оновлювати плагіни, щоб уникнути потенційних ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністратора, уникати кліків на підозрілі посилання та переглянути журнали безпеки на предмет підозрілої активності. Також варто впровадити додаткові механізми захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки