Вразливість у Tutor LMS Pro дозволяє неавторизований доступ та зміну даних

Вразливість у Tutor LMS Pro дозволяє неавторизованим користувачам змінювати дані. Оновіть плагін для захисту WordPress-сайтів.
CVE-2024-4222CVSS 7.3CMS

Вразливість у Tutor LMS Pro дозволяє неавторизований доступ та зміну даних

Вразливість у Tutor LMS Pro дозволяє неавторизованим користувачам змінювати дані. Оновіть плагін для захисту WordPress-сайтів.

CVSS
7.3 HIGH
EPSS
25.28%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS Pro для WordPress має вразливість, що дозволяє неавторизованим користувачам отримувати доступ, змінювати або видаляти метадані користувачів та налаштування плагіна через відсутність перевірки прав доступу у версіях до 2.7.0 включно. Це створює ризик втрати або компрометації даних.

Бізнес-вплив

Для власників сайтів на базі WordPress із встановленим Tutor LMS Pro ця вразливість може призвести до несанкціонованих змін у даних користувачів та налаштуваннях плагіна, що впливає на цілісність і конфіденційність інформації. Зловмисники можуть втручатися у роботу системи, що підвищує ризики для бізнес-процесів та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS Pro від розробника themeum та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій плагіна, провести аудит логів на предмет підозрілої активності та посилити контроль прав користувачів. Важливо також регулярно моніторити безпекові оновлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки