Уразливість CVE-2024-4279 у Tutor LMS дозволяє видаляти курси

Уразливість CVE-2024-4279 у Tutor LMS дозволяє інструкторам видаляти будь-які курси. Рекомендується оновлення плагіна та обмеження прав користувачів.
CVE-2024-4279CVSS 6.5Web

Уразливість CVE-2024-4279 у Tutor LMS дозволяє видаляти курси

Уразливість CVE-2024-4279 у Tutor LMS дозволяє інструкторам видаляти будь-які курси. Рекомендується оновлення плагіна та обмеження прав користувачів.

CVSS
6.5 MEDIUM
EPSS
34.24%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з правами інструктора або вище видаляти будь-які курси без належної перевірки. Проблема присутня у версіях до 2.7.0 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливого навчального контенту, що негативно вплине на роботу освітніх платформ і довіру користувачів. Адміністратори ризикують зіткнутися з порушенням цілісності даних та необхідністю відновлення курсів, що може спричинити додаткові витрати часу та ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче інструктора, провести аудит дій користувачів з правами інструктора і вище, а також посилити моніторинг та логування операцій видалення курсів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки