Уразливість у плагіні LearnDash LMS – Reports дозволяє несанкціоновану зміну налаштувань

LearnDash LMS – Reports для WordPress має уразливість, що дозволяє користувачам з рівнем підписника змінювати налаштування плагіна. Рекомендується оновлення та контроль доступу.
CVE-2024-5648CVSS 5.4Web

Уразливість у плагіні LearnDash LMS – Reports дозволяє несанкціоновану зміну налаштувань

LearnDash LMS – Reports для WordPress має уразливість, що дозволяє користувачам з рівнем підписника змінювати налаштування плагіна. Рекомендується оновлення та контроль доступу.

CVSS
5.4 MEDIUM
EPSS
36.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LearnDash LMS – Reports для WordPress має уразливість через відсутність перевірки прав доступу у кількох функціях, що дозволяє користувачам з рівнем підписника та вище змінювати налаштування плагіна. Проблема присутня у всіх версіях до 1.8.2.1 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін конфігурації плагіна, що потенційно впливає на функціональність системи управління навчанням. Для ІТ-операторів це означає необхідність контролю доступу та моніторингу змін у налаштуваннях, щоб уникнути порушень безпеки та збоїв у роботі платформи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін налаштувань і посилити моніторинг активності користувачів з рівнем підписника і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки