Уразливість у Tutor LMS – Migration Tool дозволяє несанкціоноване змінення даних
CVE-2024-1804: Уразливість у Tutor LMS – Migration Tool дозволяє користувачам з рівнем підписника імпортувати курси без належних прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.63%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms - migration tool
Що відомо
Плагін Tutor LMS – Migration Tool для WordPress має уразливість через відсутність перевірки прав доступу у функції tutor_import_from_xml у версіях до 2.2.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище імпортувати курси без відповідних прав.
Бізнес-вплив
Уразливість може призвести до несанкціонованого імпорту курсів, що впливає на цілісність та достовірність навчального контенту. Для власників інфраструктури це означає потенційний ризик порушення політик безпеки та необхідність додаткової перевірки змін у системі. Середній рівень критичності вказує на важливість своєчасного реагування, особливо у середовищах з багатьма користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте логи імпорту курсів на предмет підозрілої активності та впровадьте додаткові заходи контролю доступу.