Уразливість Stored XSS у Tutor LMS через назву вкладення уроку
Уразливість Stored XSS у плагіні Tutor LMS для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через назву вкладення уроку.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у назві вкладення уроку через недостатню санітизацію введених даних. Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код, що виконується у браузерах користувачів, потенційно призводячи до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на базі Tutor LMS повинні враховувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит введених даних, посилити фільтрацію та екранування введення, а також моніторити журнали на предмет підозрілої активності.