Уразливість несанкціонованої реєстрації на приватні курси в Tutor LMS для WordPress
Уразливість у Tutor LMS для WordPress дозволяє користувачам записуватися на приватні курси без прав. Рекомендується оновлення та контроль доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber або вище записуватися на приватні курси без відповідних прав. Це пов’язано з відсутністю перевірки статусу курсу у функціях реєстрації.
Бізнес-вплив
Уразливість може призвести до несанкціонованої реєстрації на приватні курси, що розкриває інформацію про назви курсів і статус реєстрації в особистому кабінеті користувача. Хоча доступ до вмісту курсу залишається обмеженим, це може порушити політику конфіденційності та викликати додаткові адміністративні витрати на аудит і контроль доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій реєстрації на приватні курси, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.