Уразливість у Tutor LMS дозволяє неавторизованим користувачам змінювати налаштування реєстрації

Уразливість у Tutor LMS для WordPress дозволяє неавторизованим користувачам активувати реєстрацію. Рекомендується оновити плагін до останньої версії.
CVE-2024-3553CVSS 6.5Web

Уразливість у Tutor LMS дозволяє неавторизованим користувачам змінювати налаштування реєстрації

Уразливість у Tutor LMS для WordPress дозволяє неавторизованим користувачам активувати реєстрацію. Рекомендується оновити плагін до останньої версії.

CVSS
6.5 MEDIUM
EPSS
37.79%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress має уразливість через відсутність перевірки прав у функції hide_notices, що дозволяє неавторизованим користувачам активувати реєстрацію користувачів на сайтах, де вона була вимкнена. Проблема присутня у всіх версіях до 2.6.2 включно.

Бізнес-вплив

Ця уразливість може призвести до небажаної активації реєстрації користувачів, що створює ризики для безпеки та контролю доступу на сайті. Для власників інфраструктури це означає потенційне збільшення кількості несанкціонованих облікових записів, що може вплинути на стабільність і безпеку платформи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки