PT-2024-3143 · WordPress · Tutor Lms
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:N/I:P/A:P |
Nome do software vulnerável e versões afetadas
Plugin Tutor LMS para o WordPress, versões até a 2.6.1, inclusive
Descrição
O problema está relacionado à ausência de uma verificação de permissão na função
tutor delete announcement(), o que pode permitir que invasores autenticados com acesso de nível de assinante ou superior excluam publicações arbitrárias, levando potencialmente à perda não autorizada de dados. Isso se deve a procedimentos de autorização insuficientes.Recomendações
Para versões até a 2.6.1, inclusive, atualize para uma versão que inclua uma correção para a falta de verificação de permissão na função
tutor delete announcement().Como solução temporária, considere restringir o acesso à função
tutor delete announcement() para impedir a exclusão não autorizada de publicações.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tutor Lms