Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

Tutor LMS – eLearning and online course solution <= 2.7.1 - Authenticated (Instructor+) Insecure Direct Object Reference to Arbitrary Quiz Attempt Deletion

PLUGIN MEDIUM CVE-2024-5438

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo IDOR en el plugin Tutor LMS, que permite a usuarios autenticados con rol de instructor eliminar intentos de cuestionarios de manera insegura. Esta vulnerabilidad afecta a las versiones hasta la 2.7.1 y ha sido corregida en la versión 2.7.2.

Contexto técnico

La vulnerabilidad se origina en una referencia directa a objetos insegura, que permite a los instructores acceder y eliminar intentos de cuestionarios de otros usuarios sin la debida autorización. Esto se produce debido a la falta de controles adecuados en las solicitudes de eliminación.

Impacto potencial

El impacto potencial de esta vulnerabilidad puede ser significativo, ya que permite a un instructor malintencionado manipular los resultados de los estudiantes, afectando la integridad del sistema de evaluación y la confianza en la plataforma de aprendizaje.

Vector de explotación

La explotación se realiza mediante la modificación de las solicitudes HTTP para apuntar a los identificadores de los intentos de cuestionarios de otros usuarios, lo que permite la eliminación no autorizada de estos registros.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar el plugin Tutor LMS a la versión 2.7.2 o superior. Además, se deben implementar controles de acceso más estrictos para las operaciones de eliminación de objetos.

Señales de detección

Señales que pueden indicar riesgo incluyen registros de intentos de eliminación de cuestionarios por parte de usuarios que no son propietarios de los mismos, así como cambios inesperados en los resultados de los cuestionarios.

Alcance afectado

Las versiones del plugin Tutor LMS hasta la 2.7.1 son las que se ven afectadas por esta vulnerabilidad, lo que incluye todas las instalaciones que no han sido actualizadas a la versión 2.7.2.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

tutor

Tutor LMS – eLearning and online course solution <= 3.9.4 - Authenticated (Subscriber+) Insecure Direct Object Reference

HIGH PLUGIN

tutor

Tutor LMS <= 3.9.5 - Insecure Direct Object Reference to Authenticated (Instructor+) Arbitrary Course Modification and Deletion

MEDIUM PLUGIN

tutor

Tutor LMS <= 3.9.4 - Authenticated (Instructor+) Insecure Direct Object Reference

MEDIUM PLUGIN

tutor

Tutor LMS – eLearning and online course solution <= 2.7.0 - Authenticated (Instructor+) Insecure Direct Object Reference to Arbitrary Course Deletion

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad