Уразливість Insecure Direct Object Reference у Tutor LMS до версії 3.9.7
Виявлено уразливість Insecure Direct Object Reference у Tutor LMS до 3.9.7, що дозволяє змінювати платіжні дані користувачів. Рекомендації щодо захисту.
- CVSS
- 7.5 HIGH
- EPSS
- 45.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress має уразливість Insecure Direct Object Reference через відсутність перевірки автентифікації та авторизації у функції pay_incomplete_order(). Це дозволяє неавторизованим зловмисникам змінювати платіжні дані користувачів з неповними замовленнями, відправляючи спеціально сформовані запити.
Бізнес-вплив
Уразливість може призвести до зміни особистих платіжних даних користувачів, що ставить під загрозу конфіденційність та цілісність інформації. Це може негативно вплинути на довіру клієнтів та викликати проблеми з відповідністю стандартам безпеки. Власники інфраструктури повинні враховувати ризики несанкціонованого доступу та потенційних шахрайських дій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функції pay_incomplete_order(), провести аудит логів на наявність підозрілої активності та зменшити публічний доступ до nonce _tutor_nonce. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.