Уразливість CSRF у плагіні Tutor LMS для WordPress
Виявлено уразливість CSRF у плагіні Tutor LMS для WordPress, що дозволяє видалити дані та деактивувати плагін. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.64%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.6.1 включно через відсутність або некоректну перевірку nonce у функції erase_tutor_data(). Це дозволяє неавторизованим зловмисникам деактивувати плагін і видалити всі дані, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують Tutor LMS, ця уразливість може призвести до втрати важливих даних курсів та вимкнення плагіна без їх відома. Це створює ризики для безперервності навчального процесу та довіри користувачів. Вразливість має середній рівень критичності, але може мати значний вплив на бізнес, що залежить від онлайн-курсів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Tutor LMS до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово можна відключити опцію «Erase upon uninstallation», обмежити права адміністратора та перевірити журнали на підозрілі дії. Важливо інформувати адміністраторів про ризики кліків на неперевірені посилання.