Уразливість обходу автентифікації в Tutor LMS Pro для WordPress через Social Login
Tutor LMS Pro для WordPress має критичну уразливість обходу автентифікації через Social Login, що дозволяє зловмисникам отримати доступ до облікових записів користувачів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS Pro для WordPress (версії до 3.9.5 включно) має критичну уразливість обходу автентифікації через додаток Social Login. Зловмисники можуть увійти під будь-яким користувачем, включно з адміністраторами, використовуючи дійсний OAuth токен власного облікового запису та електронну адресу жертви.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримати повний доступ до облікових записів користувачів, включно з адміністративними правами, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів на WordPress з встановленим Tutor LMS Pro повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання компрометації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Tutor LMS Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити використання Social Login, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна або функції Social Login до виправлення вразливості.