Уразливість обходу реєстрації користувачів у Tutor LMS для WordPress
Уразливість CVE-2024-10393 у Tutor LMS дозволяє обходити обмеження реєстрації користувачів. Рекомендується оновлення плагіна та перевірка безпеки сайту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.43%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS для WordPress версій до 2.7.6 включно має уразливість, що дозволяє обходити обмеження реєстрації користувачів. Через відсутність перевірки опції 'users_can_register' у функції 'register_instructor' неавторизовані користувачі можуть зареєструватися з роллю за замовчуванням, навіть якщо реєстрація вимкнена.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої реєстрації користувачів на сайті, що підвищує ризик зловживань і потенційних атак через облікові записи з базовими правами. Власники сайтів на WordPress із встановленим Tutor LMS повинні врахувати можливі наслідки для безпеки та контролю доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість реєстрації користувачів, переглянути журнали безпеки на предмет підозрілої активності та оцінити ризики для пріоритетного реагування.