CVE-2024-12610: Luka w systemie zarządzania szkołą dla WordPress

Wtyczka School Management System dla WordPress umożliwia nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12610CVSS 5.3CMS

CVE-2024-12610: Luka w systemie zarządzania szkołą dla WordPress

Wtyczka School Management System dla WordPress umożliwia nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
20.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
school management system

Co wiadomo

Wtyczka School Management System dla WordPress do wersji 93.0.0 posiada lukę umożliwiającą nieautoryzowane usuwanie danych poprzez brak weryfikacji uprawnień w akcjach AJAX 'mj_smgt_remove_feetype' i 'mj_smgt_remove_category_new'. Atakujący bez uwierzytelnienia mogą usuwać dowolne wpisy.

Wpływ biznesowy

Luka pozwala na usunięcie istotnych danych w systemie zarządzania szkołą, co może prowadzić do zakłóceń w działaniu i utraty informacji. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli system jest publicznie dostępny lub obsługuje krytyczne dane edukacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki od dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych działań oraz ocenić ekspozycję systemu na zewnątrz. Priorytetem jest szybkie załatanie luki lub wdrożenie tymczasowych środków ochronnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS