Krytyczna luka wtyczki School Management WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka w wtyczce School Management WordPress umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i monitoring systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- school management
Co wiadomo
Wtyczka School Management dla WordPress w wersjach przed 9.9.7 zawiera ukrytą tylnią furtkę w kodzie sprawdzającym licencję, która rejestruje handler REST API. Pozwala to nieautoryzowanemu atakującemu na wykonanie dowolnego kodu PHP na stronie.
Wpływ biznesowy
Luka o krytycznej ocenie 9.8 CVSS umożliwia zdalne wykonanie kodu bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub defacementu witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie priorytetowo, gdyż atak może mieć poważne konsekwencje dla dostępności i bezpieczeństwa infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki School Management i aktualizację do wersji 9.9.7 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do REST API oraz przejrzeć logi pod kątem podejrzanych aktywności. Dodatkowo warto monitorować system pod kątem nietypowych zachowań i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających.