CVE-2024-1505: Luka w Academy LMS umożliwiająca eskalację uprawnień

Wtyczka Academy LMS do WordPress ma lukę pozwalającą na eskalację uprawnień do roli administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1505CVSS 8.8CMS

CVE-2024-1505: Luka w Academy LMS umożliwiająca eskalację uprawnień

Wtyczka Academy LMS do WordPress ma lukę pozwalającą na eskalację uprawnień do roli administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
51.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
academy lms

Co wiadomo

Wtyczka Academy LMS dla WordPress do wersji 1.9.19 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z minimalnymi uprawnieniami, np. student, mogą zmienić swoją rolę na administratora poprzez funkcję saved_user_info().

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron korzystających z Academy LMS, ponieważ nieautoryzowani użytkownicy mogą uzyskać pełne uprawnienia administracyjne. Może to prowadzić do przejęcia kontroli nad serwisem, modyfikacji treści, wycieku danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnego niezbędnego poziomu, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS