Уразливість у Tutor LMS дозволяє неавторизоване видалення вкладень
Уразливість у Tutor LMS для WordPress дозволяє користувачам з рівнем підписника видаляти файли. Рекомендується оновити плагін до останньої версії.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище видаляти довільні вкладення через відсутність перевірки прав у функції delete_existing_user_photo. Проблема присутня у версіях до 3.9.4 включно.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих файлів на сайті, що негативно впливає на цілісність контенту та довіру користувачів. Адміністратори сайтів, які використовують Tutor LMS, ризикують несанкціонованим видаленням даних, що може спричинити перебої у роботі навчальних курсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS та встановити останню версію, в якій ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію плагіна. Пріоритезуйте виправлення цієї проблеми серед інших завдань безпеки.