CVE · Medium

CVE-2024-5438 — Tutor LMS – eLearning and online course solution [tutor] < 2.7.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-5438 Tutor LMS – eLearning and online course solution [tutor] < 2.7.2 Elusión de autorización mediante una clave controlada por el usuario Media 4,3 < 2.7.2 2.7.2 2024-06-06

CVE-2024-5438

El plugin Tutor LMS hasta la versión 2.7.1 contiene una vulnerabilidad de Referencia Directa a Objeto Insegura en la función 'attempt_delete' que permite a usuarios autenticados con privilegios de Instructor o superior eliminar cualquier intento de cuestionario sin verificaciones de autorización adecuadas. El fallo surge de una validación insuficiente de los parámetros suministrados por el usuario que identifican qué intentos deben ser eliminados. Los atacantes que exploten esta debilidad podrían manipular los registros del curso eliminando envíos de cuestionarios pertenecientes a otros estudiantes. La vulnerabilidad fue resuelta en la versión 2.7.2.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.