CVE-2024-1505: Luka w Academy LMS umożliwiająca eskalację uprawnień
Wtyczka Academy LMS do WordPress ma lukę pozwalającą na eskalację uprawnień do roli administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 51.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- academy lms
Co wiadomo
Wtyczka Academy LMS dla WordPress do wersji 1.9.19 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z minimalnymi uprawnieniami, np. student, mogą zmienić swoją rolę na administratora poprzez funkcję saved_user_info().
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron korzystających z Academy LMS, ponieważ nieautoryzowani użytkownicy mogą uzyskać pełne uprawnienia administracyjne. Może to prowadzić do przejęcia kontroli nad serwisem, modyfikacji treści, wycieku danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnego niezbędnego poziomu, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.