PT-2024-17670 · WordPress · Lifterlms

·

CVE-2024-12596

·

Publicado

2024-12-18

·

Atualizado

2025-07-11

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
LifterLMS – plugin WP LMS para e-learning, cursos online e questionários para versões do WordPress até a 7.8.5, inclusive
Descrição
O problema está relacionado à falta de verificação de permissão na ação ‘llms delete cert’, o que permite que invasores autenticados com acesso de nível de Assinante ou superior excluam publicações arbitrárias. Isso possibilita que invasores explorem a falta de verificação, levando à exclusão não autorizada de publicações.
Recomendações
Para versões até a 7.8.5, inclusive, considere desativar a ação llms delete cert até que um patch esteja disponível para impedir a exclusão arbitrária de publicações. Restrinja o acesso às funcionalidades do plugin para minimizar o risco de exploração, especialmente para usuários com acesso de nível de Assinante ou superior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12596

Produtos afetados

Lifterlms