Уразливість обходу реєстрації користувачів у Tutor LMS для WordPress

Уразливість CVE-2024-10393 у Tutor LMS дозволяє обходити обмеження реєстрації користувачів. Рекомендується оновлення плагіна та перевірка безпеки сайту.
CVE-2024-10393CVSS 5.3CMS

Уразливість обходу реєстрації користувачів у Tutor LMS для WordPress

Уразливість CVE-2024-10393 у Tutor LMS дозволяє обходити обмеження реєстрації користувачів. Рекомендується оновлення плагіна та перевірка безпеки сайту.

CVSS
5.3 MEDIUM
EPSS
43.43%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress версій до 2.7.6 включно має уразливість, що дозволяє обходити обмеження реєстрації користувачів. Через відсутність перевірки опції 'users_can_register' у функції 'register_instructor' неавторизовані користувачі можуть зареєструватися з роллю за замовчуванням, навіть якщо реєстрація вимкнена.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої реєстрації користувачів на сайті, що підвищує ризик зловживань і потенційних атак через облікові записи з базовими правами. Власники сайтів на WordPress із встановленим Tutor LMS повинні врахувати можливі наслідки для безпеки та контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість реєстрації користувачів, переглянути журнали безпеки на предмет підозрілої активності та оцінити ризики для пріоритетного реагування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки