PT-2024-3143 · WordPress · Tutor Lms

·

CVE-2024-1502

·

Publicado

2024-02-14

·

Atualizado

2025-01-15

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:N/I:P/A:P
Nome do software vulnerável e versões afetadas
Plugin Tutor LMS para o WordPress, versões até a 2.6.1, inclusive
Descrição
O problema está relacionado à ausência de uma verificação de permissão na função tutor delete announcement(), o que pode permitir que invasores autenticados com acesso de nível de assinante ou superior excluam publicações arbitrárias, levando potencialmente à perda não autorizada de dados. Isso se deve a procedimentos de autorização insuficientes.
Recomendações
Para versões até a 2.6.1, inclusive, atualize para uma versão que inclua uma correção para a falta de verificação de permissão na função tutor delete announcement().
Como solução temporária, considere restringir o acesso à função tutor delete announcement() para impedir a exclusão não autorizada de publicações.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03356
CVE-2024-1502

Produtos afetados

Tutor Lms