PT-2024-3142 · WordPress · The Tutor Lms
CVSS v2.0
5.0
Média
| Vetor | AV:N/AC:L/Au:N/C:N/I:P/A:N |
Nome do software vulnerável e versões afetadas
The Tutor LMS – plugin de solução de e-learning e cursos online para o WordPress, versões até a 2.6.1, inclusive
Descrição
O problema está relacionado a uma falha de falsificação de solicitação entre sites (Cross-Site Request Forgery), devido à falta ou à validação incorreta do nonce na função
erase tutor data(). Isso permite que invasores não autenticados desativem o plugin e apaguem todos os dados por meio de uma solicitação falsificada, caso consigam induzir um administrador do site a realizar uma ação, como clicar em um link, e a opção “Apagar ao desinstalar” esteja ativada. A vulnerabilidade pode ser explorada por um invasor remoto para realizar um ataque CSRF.Recomendações
Para versões até a 2.6.1, inclusive, considere desativar a função
erase tutor data() até que um patch esteja disponível para impedir a exploração. Além disso, restrinja o acesso ao recurso de desinstalação do plugin e certifique-se de que a opção “Apagar ao desinstalar” esteja desativada para minimizar o risco de perda de dados.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Tutor Lms