Уразливість CSRF у плагіні Tutor LMS для WordPress

Виявлено уразливість CSRF у плагіні Tutor LMS для WordPress, що дозволяє видалити дані та деактивувати плагін. Рекомендується оновлення та перевірка безпеки.
CVE-2024-1503CVSS 4.3Web

Уразливість CSRF у плагіні Tutor LMS для WordPress

Виявлено уразливість CSRF у плагіні Tutor LMS для WordPress, що дозволяє видалити дані та деактивувати плагін. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
12.64%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.6.1 включно через відсутність або некоректну перевірку nonce у функції erase_tutor_data(). Це дозволяє неавторизованим зловмисникам деактивувати плагін і видалити всі дані, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують Tutor LMS, ця уразливість може призвести до втрати важливих даних курсів та вимкнення плагіна без їх відома. Це створює ризики для безперервності навчального процесу та довіри користувачів. Вразливість має середній рівень критичності, але може мати значний вплив на бізнес, що залежить від онлайн-курсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Tutor LMS до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово можна відключити опцію «Erase upon uninstallation», обмежити права адміністратора та перевірити журнали на підозрілі дії. Важливо інформувати адміністраторів про ризики кліків на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки