CVE-2024-4351: Уразливість Tutor LMS дозволяє отримати контроль над обліковим записом адміністратора

Виявлено уразливість у Tutor LMS Pro для WordPress, що дозволяє отримати контроль над адміністраторським обліковим записом. Рекомендується оновлення та посилення безпеки.
CVE-2024-4351CVSS 8.8CMS

CVE-2024-4351: Уразливість Tutor LMS дозволяє отримати контроль над обліковим записом адміністратора

Виявлено уразливість у Tutor LMS Pro для WordPress, що дозволяє отримати контроль над адміністраторським обліковим записом. Рекомендується оновлення та посилення безпеки.

CVSS
8.8 HIGH
EPSS
59.93%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS Pro для WordPress містить уразливість через відсутність перевірки прав у функції 'authenticate' у версіях до 2.7.0 включно. Це дозволяє користувачам з рівнем підписника або вище отримати контроль над існуючим обліковим записом адміністратора.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу та зміни даних, що ставить під загрозу цілісність і безпеку навчальної платформи на базі WordPress. Для власників інфраструктури це означає можливі втрати даних і порушення роботи сервісу, що негативно впливає на довіру користувачів і бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Tutor LMS Pro від розробника Themeum і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та посилити моніторинг системи для виявлення потенційних зловживань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки