Уразливість у Tutor LMS Elementor Addons дозволяє неавторизовану установку плагінів

CVE-2024-10897 дозволяє встановлення плагінів без перевірки прав у Tutor LMS Elementor Addons. Рекомендується оновлення та обмеження доступу.
CVE-2024-10897CVSS 4.3Web

Уразливість у Tutor LMS Elementor Addons дозволяє неавторизовану установку плагінів

CVE-2024-10897 дозволяє встановлення плагінів без перевірки прав у Tutor LMS Elementor Addons. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
22.67%
Активно використовується
немає в KEV
Продукт
tutor lms elementor addons

Що відомо

Плагін Tutor LMS Elementor Addons для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати плагіни без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей у функції install_etlms_dependency_plugin() у версіях до 2.1.5 включно.

Бізнес-вплив

Уразливість може дозволити аутентифікованим користувачам встановлювати плагіни Elementor або Tutor LMS, що потенційно створює ризики для безпеки сайту. Однак вплив обмежений, оскільки ці плагіни, ймовірно, вже встановлені як залежності. Власникам сайтів слід враховувати цей ризик при управлінні правами доступу користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS Elementor Addons від розробника Themeum і застосувати їх за наявності. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки