CVE-2023-4278: Luka wtyczki MasterStudy LMS umożliwiająca nieautoryzowaną rejestrację jako instruktor

Wtyczka MasterStudy LMS przed 3.0.18 pozwala na rejestrację jako instruktor bez weryfikacji. Zalecana aktualizacja i monitoring.
CVE-2023-4278CVSS 7.5CMS

CVE-2023-4278: Luka wtyczki MasterStudy LMS umożliwiająca nieautoryzowaną rejestrację jako instruktor

Wtyczka MasterStudy LMS przed 3.0.18 pozwala na rejestrację jako instruktor bez weryfikacji. Zalecana aktualizacja i monitoring.

CVSS
7.5 HIGH
EPSS
87.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
masterstudy lms

Co wiadomo

Wtyczka MasterStudy LMS dla WordPress w wersjach przed 3.0.18 nie weryfikuje poprawnie rejestracji użytkowników, co pozwala każdemu zarejestrować się jako instruktor. Osoby te mogą następnie dodawać kursy i posty na stronie.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu i publikacji treści edukacyjnych, co zagraża integralności i reputacji platformy e-learningowej. Atakujący mogą wprowadzać niepożądane materiały, co może wpłynąć na doświadczenie użytkowników i zaufanie do serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki MasterStudy LMS do wersji 3.0.18 lub nowszej. W międzyczasie warto ograniczyć możliwość rejestracji nowych instruktorów, monitorować logi rejestracji oraz przeglądać dodawane kursy i posty pod kątem nieautoryzowanych treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS