Уразливість несанкціонованого доступу в Tutor LMS – Migration Tool

Уразливість у Tutor LMS Migration Tool дозволяє неавторизованим користувачам експортувати приватні курси. Рекомендується оновлення та обмеження доступу.
CVE-2024-1798CVSS 5.3Web

Уразливість несанкціонованого доступу в Tutor LMS – Migration Tool

Уразливість у Tutor LMS Migration Tool дозволяє неавторизованим користувачам експортувати приватні курси. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
33.61%
Активно використовується
немає в KEV
Продукт
tutor lms - migration tool

Що відомо

Плагін Tutor LMS – Migration Tool для WordPress має уразливість, що дозволяє неавторизованим користувачам експортувати курси, включно з приватними та захищеними паролем, через відсутність перевірки прав доступу у функції tutor_lp_export_xml у версіях до 2.2.0 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, оскільки зловмисники можуть отримати доступ до приватних навчальних курсів без авторизації. Для власників сайтів на WordPress це означає ризик компрометації контенту та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника Themeum і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції експорту курсів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки