Уразливість у LifterLMS дозволяє видаляти довільні пости

Уразливість у плагіні LifterLMS дозволяє автентифікованим користувачам видаляти довільні пости. Рекомендується оновлення та аудит доступів.
CVE-2024-12596CVSS 4.3Web

Уразливість у LifterLMS дозволяє видаляти довільні пости

Уразливість у плагіні LifterLMS дозволяє автентифікованим користувачам видаляти довільні пости. Рекомендується оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
25.86%
Активно використовується
немає в KEV
Продукт
lifterlms

Що відомо

Плагін LifterLMS для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні пости через відсутність перевірки прав на дію 'llms_delete_cert'.

Бізнес-вплив

Ця уразливість може призвести до втрати важливого контенту на сайті, що негативно вплине на навчальний процес та репутацію організації. Вона створює ризик несанкціонованого видалення даних, що може порушити роботу платформи електронного навчання.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LifterLMS та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки