Уразливість у Tutor LMS дозволяє неавторизоване змінення та видалення купонів
Уразливість у Tutor LMS (до версії 3.9.3) дозволяє користувачам з рівнем підписника змінювати або видаляти купони без перевірки прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати або видаляти купони без належної перевірки прав. Проблема присутня у версіях до 3.9.3 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення або активації купонів, що впливає на бізнес-процеси, пов’язані з маркетинговими акціями та знижками. Адміністратори ризикують втратити контроль над купонною системою, що може спричинити фінансові втрати або порушення довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче підписника, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію системи в інтернеті.