Уразливість Tutor LMS Pro дозволяє неавторизовані адміністративні дії
Виявлено уразливість у Tutor LMS Pro для WordPress, що дозволяє користувачам з підпискою виконувати адміністративні дії без належних прав.
- CVSS
- 7.1 HIGH
- EPSS
- 28.11%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS Pro для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника виконувати адміністративні дії через відсутність перевірок прав у кількох функціях. Це включає видалення коментарів, постів, користувачів та перегляд сповіщень.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення контенту або зміни налаштувань сайту, що впливає на цілісність і доступність інформації. Власники сайтів на базі WordPress з плагіном Tutor LMS Pro повинні розглянути ризики втрати даних та репутаційні наслідки через можливі атаки з боку користувачів з обмеженим доступом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника плагіна Tutor LMS Pro та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника і вище, провести аудит прав доступу, переглянути логи на предмет підозрілої активності та мінімізувати експозицію вразливих функцій.