PT-2024-3142 · WordPress · The Tutor Lms

·

CVE-2024-1503

·

Publicado

2024-02-14

·

Atualizado

2025-01-15

CVSS v2.0

5.0

Média

VetorAV:N/AC:L/Au:N/C:N/I:P/A:N
Nome do software vulnerável e versões afetadas
The Tutor LMS – plugin de solução de e-learning e cursos online para o WordPress, versões até a 2.6.1, inclusive
Descrição
O problema está relacionado a uma falha de falsificação de solicitação entre sites (Cross-Site Request Forgery), devido à falta ou à validação incorreta do nonce na função erase tutor data(). Isso permite que invasores não autenticados desativem o plugin e apaguem todos os dados por meio de uma solicitação falsificada, caso consigam induzir um administrador do site a realizar uma ação, como clicar em um link, e a opção “Apagar ao desinstalar” esteja ativada. A vulnerabilidade pode ser explorada por um invasor remoto para realizar um ataque CSRF.
Recomendações
Para versões até a 2.6.1, inclusive, considere desativar a função erase tutor data() até que um patch esteja disponível para impedir a exploração. Além disso, restrinja o acesso ao recurso de desinstalação do plugin e certifique-se de que a opção “Apagar ao desinstalar” esteja desativada para minimizar o risco de perda de dados.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03355
CVE-2024-1503

Produtos afetados

The Tutor Lms