Уразливість CSRF у плагіні Tutor LMS для WordPress
Виявлено уразливість CSRF у плагіні Tutor LMS для WordPress версій до 2.7.4, що дозволяє неавторизоване керування додатками.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.91%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS для WordPress версій до 2.7.4 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції 'addon_enable_disable'. Це дозволяє неавторизованим зловмисникам змінювати стан додатків, змушуючи адміністратора виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого увімкнення або вимкнення додатків у системі навчання, що може вплинути на функціональність сайту та безпеку даних. Для ІТ-операторів важливо контролювати доступ адміністратора та своєчасно оновлювати плагіни, щоб уникнути потенційних ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністратора, уникати кліків на підозрілі посилання та переглянути журнали безпеки на предмет підозрілої активності. Також варто впровадити додаткові механізми захисту від CSRF.