Уразливість у WP Courses LMS дозволяє неавторизоване оновлення метаданих користувачів

Виявлено уразливість у WP Courses LMS для WordPress, що дозволяє користувачам з рівнем Subscriber змінювати метадані інших користувачів без перевірки прав.
CVE-2024-12172CVSS 7.5CMS

Уразливість у WP Courses LMS дозволяє неавторизоване оновлення метаданих користувачів

Виявлено уразливість у WP Courses LMS для WordPress, що дозволяє користувачам з рівнем Subscriber змінювати метадані інших користувачів без перевірки прав.

CVSS
7.5 HIGH
EPSS
51.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Courses LMS для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати метадані інших користувачів без належної перевірки прав. Це може призвести до блокування адміністратора від доступу до сайту.

Бізнес-вплив

Ця уразливість створює ризик для власників сайтів на WordPress, які використовують WP Courses LMS, оскільки зловмисники можуть змінювати критичні метадані користувачів, включно з правами адміністратора. Це може призвести до втрати контролю над сайтом та порушення його нормальної роботи, що негативно впливає на бізнес-процеси та репутацію.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Courses LMS і застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки