CVE-2024-10008: luka w Masteriyo umożliwiająca nieautoryzowaną modyfikację profili użytkowników

Wtyczka Masteriyo LMS do WordPress ma krytyczną lukę pozwalającą na nieautoryzowaną zmianę ról użytkowników i eskalację uprawnień do administratora.
CVE-2024-10008CVSS 8.8Web

CVE-2024-10008: luka w Masteriyo umożliwiająca nieautoryzowaną modyfikację profili użytkowników

Wtyczka Masteriyo LMS do WordPress ma krytyczną lukę pozwalającą na nieautoryzowaną zmianę ról użytkowników i eskalację uprawnień do administratora.

CVSS
8.8 HIGH
EPSS
46.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
masteriyo

Co wiadomo

Wtyczka Masteriyo LMS dla WordPress do wersji 1.13.3 zawiera lukę umożliwiającą użytkownikom z uprawnieniami studenta lub wyższymi nieautoryzowaną zmianę ról innych użytkowników poprzez brak odpowiednich kontroli autoryzacji w REST API. Atakujący mogą podnieść swoje uprawnienia do administratora oraz zdegradować istniejących administratorów do poziomu studenta.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa środowisk WordPress korzystających z Masteriyo, ponieważ pozwala na eskalację uprawnień i potencjalne przejęcie pełnej kontroli nad systemem. Może to prowadzić do nieautoryzowanych zmian w kursach, danych użytkowników oraz konfiguracji witryny, co wpływa na integralność i dostępność usług e-learningowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Masteriyo i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do API, monitorowanie logów pod kątem podejrzanych zmian ról użytkowników oraz przegląd uprawnień kont użytkowników, szczególnie tych z poziomem studenta i wyższym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS