Уразливість у LifterLMS дозволяє неавторизоване публікування відгуків

CVE-2024-0377 у LifterLMS дозволяє неавторизованим користувачам публікувати необмежену кількість відгуків. Рекомендується оновити плагін та обмежити права.
CVE-2024-0377CVSS 5.3Web

Уразливість у LifterLMS дозволяє неавторизоване публікування відгуків

CVE-2024-0377 у LifterLMS дозволяє неавторизованим користувачам публікувати необмежену кількість відгуків. Рекомендується оновити плагін та обмежити права.

CVSS
5.3 MEDIUM
EPSS
48.41%
Активно використовується
немає в KEV
Продукт
lifterlms

Що відомо

Плагін LifterLMS для WordPress має уразливість, що дозволяє неавторизованим користувачам публікувати необмежену кількість відгуків через відсутність перевірки прав у функції 'process_review'. Це стосується всіх версій до 7.5.1 включно.

Бізнес-вплив

Для власників сайтів на базі WordPress із плагіном LifterLMS ця уразливість може призвести до спаму відгуків, що погіршить якість контенту та довіру користувачів. Зловмисники можуть використовувати цю вразливість для поширення неправдивої інформації або зловмисного контенту, що негативно впливає на репутацію та SEO сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LifterLMS та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, обмежте можливість публікації відгуків лише для авторизованих користувачів, перегляньте логи на предмет підозрілої активності та застосуйте заходи для зменшення впливу, наприклад, модерацію відгуків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки