Уразливість Stored Cross-Site Scripting у Tutor LMS до версії 2.6.2

Виявлено Stored XSS у Tutor LMS до версії 2.6.2, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод.
CVE-2024-3994CVSS 5.4Web

Уразливість Stored Cross-Site Scripting у Tutor LMS до версії 2.6.2

Виявлено Stored XSS у Tutor LMS до версії 2.6.2, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод.

CVSS
5.4 MEDIUM
EPSS
31.09%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress має уразливість типу Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'tutor_instructor_list'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам із правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації облікових записів і порушення цілісності вебресурсу, що критично для власників сайтів на WordPress із активним використанням Tutor LMS.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове вимкнення шорткоду 'tutor_instructor_list' до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки