Уразливість у Tutor LMS WordPress плагіні дозволяє зберігання XSS-атак
Плагін Tutor LMS до 2.3.0 має уразливість збереженого XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.02%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS для WordPress версій до 2.3.0 не очищує та не екранує деякі налаштування, що може дозволити користувачам із роллю підписника виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власникам сайтів на базі Tutor LMS слід врахувати ризики для безпеки та довіри користувачів, особливо в мультисайтових середовищах з обмеженими правами користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Tutor LMS до версії 2.3.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.