Уразливість у Tutor LMS WordPress плагіні дозволяє зберігання XSS-атак

Плагін Tutor LMS до 2.3.0 має уразливість збереженого XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення для безпеки сайту.
CVE-2023-4805CVSS 5.4CMS

Уразливість у Tutor LMS WordPress плагіні дозволяє зберігання XSS-атак

Плагін Tutor LMS до 2.3.0 має уразливість збереженого XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
33.02%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress версій до 2.3.0 не очищує та не екранує деякі налаштування, що може дозволити користувачам із роллю підписника виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власникам сайтів на базі Tutor LMS слід врахувати ризики для безпеки та довіри користувачів, особливо в мультисайтових середовищах з обмеженими правами користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Tutor LMS до версії 2.3.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки