Уразливість Tutor LMS Pro дозволяє неавторизовані адміністративні дії

Виявлено уразливість у Tutor LMS Pro для WordPress, що дозволяє користувачам з підпискою виконувати адміністративні дії без належних прав.
CVE-2024-5784CVSS 7.1CMS

Уразливість Tutor LMS Pro дозволяє неавторизовані адміністративні дії

Виявлено уразливість у Tutor LMS Pro для WordPress, що дозволяє користувачам з підпискою виконувати адміністративні дії без належних прав.

CVSS
7.1 HIGH
EPSS
28.11%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS Pro для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника виконувати адміністративні дії через відсутність перевірок прав у кількох функціях. Це включає видалення коментарів, постів, користувачів та перегляд сповіщень.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення контенту або зміни налаштувань сайту, що впливає на цілісність і доступність інформації. Власники сайтів на базі WordPress з плагіном Tutor LMS Pro повинні розглянути ризики втрати даних та репутаційні наслідки через можливі атаки з боку користувачів з обмеженим доступом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника плагіна Tutor LMS Pro та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника і вище, провести аудит прав доступу, переглянути логи на предмет підозрілої активності та мінімізувати експозицію вразливих функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки