Уразливість CVE-2024-4279 у Tutor LMS дозволяє видаляти курси
Уразливість CVE-2024-4279 у Tutor LMS дозволяє інструкторам видаляти будь-які курси. Рекомендується оновлення плагіна та обмеження прав користувачів.
- CVSS
- 6.5 MEDIUM
- EPSS
- 34.24%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS для WordPress має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з правами інструктора або вище видаляти будь-які курси без належної перевірки. Проблема присутня у версіях до 2.7.0 включно.
Бізнес-вплив
Ця уразливість може призвести до втрати важливого навчального контенту, що негативно вплине на роботу освітніх платформ і довіру користувачів. Адміністратори ризикують зіткнутися з порушенням цілісності даних та необхідністю відновлення курсів, що може спричинити додаткові витрати часу та ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче інструктора, провести аудит дій користувачів з правами інструктора і вище, а також посилити моніторинг та логування операцій видалення курсів.