Luka w systemie zarządzania nauką WordPress WPLMS umożliwiająca eskalację uprawnień
WPLMS dla WordPress ma lukę pozwalającą na eskalację uprawnień i tworzenie kont admina. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 58.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress learning management system
Co wiadomo
Motyw WPLMS dla WordPress w wersjach od 1.5.2 do 1.8.4.1 zawiera lukę w mechanizmie AJAX 'wp_ajax_import_data', która pozwala uwierzytelnionym atakującym na eskalację uprawnień. Może to skutkować zmianą chronionych ustawień oraz utworzeniem nowego konta administratora.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WPLMS, ponieważ umożliwia atakującym uzyskanie pełnej kontroli nad systemem poprzez dostęp administracyjny. Może to prowadzić do nieautoryzowanych zmian w treści, konfiguracji oraz potencjalnego wycieku danych. Wysoki poziom zagrożenia wymaga szybkiej reakcji ze strony zespołów IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu WPLMS u dostawcy vibethemes oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX 'wp_ajax_import_data' tylko do zaufanych użytkowników, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić audyt kont użytkowników w celu wykrycia nieautoryzowanych zmian.