Уразливість у Tutor LMS дозволяє неавторизоване видалення даних

Уразливість у Tutor LMS дозволяє користувачам із підпискою видаляти пости. Оновіть плагін для захисту даних на WordPress.
CVE-2024-1502CVSS 5.4CMS

Уразливість у Tutor LMS дозволяє неавторизоване видалення даних

Уразливість у Tutor LMS дозволяє користувачам із підпискою видаляти пости. Оновіть плагін для захисту даних на WordPress.

CVSS
5.4 MEDIUM
EPSS
35.05%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress має уразливість, що дозволяє користувачам із рівнем доступу підписника та вище видаляти довільні пости через відсутність перевірки прав у функції tutor_delete_announcement(). Це стосується версій до 2.6.1 включно.

Бізнес-вплив

Для власників сайтів на базі WordPress із встановленим Tutor LMS ця уразливість може призвести до втрати важливих даних або контенту курсів через несанкціоноване видалення. Це може вплинути на репутацію освітньої платформи та викликати перебої у роботі навчальних процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки