Уразливість CVE-2024-5438 у Tutor LMS дозволяє видаляти спроби тестів
Уразливість CVE-2024-5438 у Tutor LMS дозволяє інструкторам видаляти довільні спроби тестів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.77%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS для WordPress має уразливість Insecure Direct Object Reference у функції 'attempt_delete', що дозволяє автентифікованим користувачам з рівнем Інструктора та вище видаляти довільні спроби тестів. Уразливість присутня у версіях до 2.7.1 включно.
Бізнес-вплив
Для власників сайтів на базі WordPress з встановленим Tutor LMS ця уразливість може призвести до втрати даних тестування через несанкціоноване видалення спроб. Це може вплинути на цілісність освітнього процесу та довіру користувачів. ІТ-оператори повинні врахувати ризики, пов’язані з доступом користувачів з рівнем Інструктора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію системи. Пріоритезуйте оновлення та моніторинг для зниження ризиків.