CVE-2024-12610: Luka w systemie zarządzania szkołą dla WordPress
Wtyczka School Management System dla WordPress umożliwia nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- school management system
Co wiadomo
Wtyczka School Management System dla WordPress do wersji 93.0.0 posiada lukę umożliwiającą nieautoryzowane usuwanie danych poprzez brak weryfikacji uprawnień w akcjach AJAX 'mj_smgt_remove_feetype' i 'mj_smgt_remove_category_new'. Atakujący bez uwierzytelnienia mogą usuwać dowolne wpisy.
Wpływ biznesowy
Luka pozwala na usunięcie istotnych danych w systemie zarządzania szkołą, co może prowadzić do zakłóceń w działaniu i utraty informacji. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli system jest publicznie dostępny lub obsługuje krytyczne dane edukacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki od dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych działań oraz ocenić ekspozycję systemu na zewnątrz. Priorytetem jest szybkie załatanie luki lub wdrożenie tymczasowych środków ochronnych.