CVE-2024-10008: luka w Masteriyo umożliwiająca nieautoryzowaną modyfikację profili użytkowników
Wtyczka Masteriyo LMS do WordPress ma krytyczną lukę pozwalającą na nieautoryzowaną zmianę ról użytkowników i eskalację uprawnień do administratora.
- CVSS
- 8.8 HIGH
- EPSS
- 46.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- masteriyo
Co wiadomo
Wtyczka Masteriyo LMS dla WordPress do wersji 1.13.3 zawiera lukę umożliwiającą użytkownikom z uprawnieniami studenta lub wyższymi nieautoryzowaną zmianę ról innych użytkowników poprzez brak odpowiednich kontroli autoryzacji w REST API. Atakujący mogą podnieść swoje uprawnienia do administratora oraz zdegradować istniejących administratorów do poziomu studenta.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa środowisk WordPress korzystających z Masteriyo, ponieważ pozwala na eskalację uprawnień i potencjalne przejęcie pełnej kontroli nad systemem. Może to prowadzić do nieautoryzowanych zmian w kursach, danych użytkowników oraz konfiguracji witryny, co wpływa na integralność i dostępność usług e-learningowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Masteriyo i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do API, monitorowanie logów pod kątem podejrzanych zmian ról użytkowników oraz przegląd uprawnień kont użytkowników, szczególnie tych z poziomem studenta i wyższym.