Уразливість CVE-2024-5438 у Tutor LMS дозволяє видаляти спроби тестів

Уразливість CVE-2024-5438 у Tutor LMS дозволяє інструкторам видаляти довільні спроби тестів. Рекомендується оновлення та обмеження доступу.
CVE-2024-5438CVSS 4.3Web

Уразливість CVE-2024-5438 у Tutor LMS дозволяє видаляти спроби тестів

Уразливість CVE-2024-5438 у Tutor LMS дозволяє інструкторам видаляти довільні спроби тестів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
26.77%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress має уразливість Insecure Direct Object Reference у функції 'attempt_delete', що дозволяє автентифікованим користувачам з рівнем Інструктора та вище видаляти довільні спроби тестів. Уразливість присутня у версіях до 2.7.1 включно.

Бізнес-вплив

Для власників сайтів на базі WordPress з встановленим Tutor LMS ця уразливість може призвести до втрати даних тестування через несанкціоноване видалення спроб. Це може вплинути на цілісність освітнього процесу та довіру користувачів. ІТ-оператори повинні врахувати ризики, пов’язані з доступом користувачів з рівнем Інструктора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію системи. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки