Krytyczna luka w WPLMS WordPress LMS umożliwia usuwanie plików i zdalne wykonanie kodu

WPLMS WordPress LMS ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10470CVSS 9.8Web

Krytyczna luka w WPLMS WordPress LMS umożliwia usuwanie plików i zdalne wykonanie kodu

WPLMS WordPress LMS ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
98.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress learning management system

Co wiadomo

WPLMS Learning Management System dla WordPressa jest podatny na ataki umożliwiające nieautoryzowane odczytywanie i usuwanie plików z powodu niewystarczającej walidacji ścieżek i kontroli uprawnień. Luka dotyczy wszystkich wersji do 4.962 włącznie i pozwala atakującym na usunięcie kluczowych plików, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WPLMS, gdyż umożliwia atakującym usuwanie dowolnych plików na serwerze, w tym krytycznych plików konfiguracyjnych. Może to skutkować przejęciem kontroli nad serwerem i poważnymi zakłóceniami w działaniu usług edukacyjnych. Luka występuje nawet, gdy motyw nie jest aktywowany, co zwiększa ryzyko nieświadomego narażenia.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji od dostawcy vibethemes i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do plików serwera, przegląd logów pod kątem podejrzanej aktywności oraz priorytetowe monitorowanie systemu pod kątem prób wykorzystania tej luki. Warto również rozważyć tymczasowe wyłączenie motywu, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS