Уразливість у Tutor LMS Elementor Addons дозволяє неавторизовану установку плагінів
CVE-2024-10897 дозволяє встановлення плагінів без перевірки прав у Tutor LMS Elementor Addons. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.67%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms elementor addons
Що відомо
Плагін Tutor LMS Elementor Addons для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати плагіни без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей у функції install_etlms_dependency_plugin() у версіях до 2.1.5 включно.
Бізнес-вплив
Уразливість може дозволити аутентифікованим користувачам встановлювати плагіни Elementor або Tutor LMS, що потенційно створює ризики для безпеки сайту. Однак вплив обмежений, оскільки ці плагіни, ймовірно, вже встановлені як залежності. Власникам сайтів слід враховувати цей ризик при управлінні правами доступу користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS Elementor Addons від розробника Themeum і застосувати їх за наявності. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.