Luka w systemie zarządzania nauką WordPress WPLMS umożliwiająca eskalację uprawnień

WPLMS dla WordPress ma lukę pozwalającą na eskalację uprawnień i tworzenie kont admina. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2015-10139CVSS 8.8CMS

Luka w systemie zarządzania nauką WordPress WPLMS umożliwiająca eskalację uprawnień

WPLMS dla WordPress ma lukę pozwalającą na eskalację uprawnień i tworzenie kont admina. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
58.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress learning management system

Co wiadomo

Motyw WPLMS dla WordPress w wersjach od 1.5.2 do 1.8.4.1 zawiera lukę w mechanizmie AJAX 'wp_ajax_import_data', która pozwala uwierzytelnionym atakującym na eskalację uprawnień. Może to skutkować zmianą chronionych ustawień oraz utworzeniem nowego konta administratora.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WPLMS, ponieważ umożliwia atakującym uzyskanie pełnej kontroli nad systemem poprzez dostęp administracyjny. Może to prowadzić do nieautoryzowanych zmian w treści, konfiguracji oraz potencjalnego wycieku danych. Wysoki poziom zagrożenia wymaga szybkiej reakcji ze strony zespołów IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu WPLMS u dostawcy vibethemes oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX 'wp_ajax_import_data' tylko do zaufanych użytkowników, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić audyt kont użytkowników w celu wykrycia nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS