CVE-2024-4351: Уразливість Tutor LMS дозволяє отримати контроль над обліковим записом адміністратора
Виявлено уразливість у Tutor LMS Pro для WordPress, що дозволяє отримати контроль над адміністраторським обліковим записом. Рекомендується оновлення та посилення безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 59.93%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS Pro для WordPress містить уразливість через відсутність перевірки прав у функції 'authenticate' у версіях до 2.7.0 включно. Це дозволяє користувачам з рівнем підписника або вище отримати контроль над існуючим обліковим записом адміністратора.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу та зміни даних, що ставить під загрозу цілісність і безпеку навчальної платформи на базі WordPress. Для власників інфраструктури це означає можливі втрати даних і порушення роботи сервісу, що негативно впливає на довіру користувачів і бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Tutor LMS Pro від розробника Themeum і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та посилити моніторинг системи для виявлення потенційних зловживань.