Уразливість у Tutor LMS – Migration Tool дозволяє несанкціоноване змінення даних

CVE-2024-1804: Уразливість у Tutor LMS – Migration Tool дозволяє користувачам з рівнем підписника імпортувати курси без належних прав.
CVE-2024-1804CVSS 4.3Web

Уразливість у Tutor LMS – Migration Tool дозволяє несанкціоноване змінення даних

CVE-2024-1804: Уразливість у Tutor LMS – Migration Tool дозволяє користувачам з рівнем підписника імпортувати курси без належних прав.

CVSS
4.3 MEDIUM
EPSS
24.63%
Активно використовується
немає в KEV
Продукт
tutor lms - migration tool

Що відомо

Плагін Tutor LMS – Migration Tool для WordPress має уразливість через відсутність перевірки прав доступу у функції tutor_import_from_xml у версіях до 2.2.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище імпортувати курси без відповідних прав.

Бізнес-вплив

Уразливість може призвести до несанкціонованого імпорту курсів, що впливає на цілісність та достовірність навчального контенту. Для власників інфраструктури це означає потенційний ризик порушення політик безпеки та необхідність додаткової перевірки змін у системі. Середній рівень критичності вказує на важливість своєчасного реагування, особливо у середовищах з багатьма користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте логи імпорту курсів на предмет підозрілої активності та впровадьте додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки