CVE-2024-2409: Krytyczna luka eskalacji uprawnień w MasterStudy LMS dla WordPress
Krytyczna luka eskalacji uprawnień w MasterStudy LMS do wersji 3.3.1 umożliwia nieautoryzowanym użytkownikom uzyskanie uprawnień administratora.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- masterstudy lms
Co wiadomo
Wtyczka MasterStudy LMS dla WordPress do wersji 3.3.1 włącznie zawiera krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację konta z uprawnieniami administratora, gdy zainstalowany jest MasterStudy LMS Pro oraz włączony dodatek LMS Forms Editor. Luka wynika z niewystarczającej walidacji w funkcji _register_user() obsługiwanej przez akcję AJAX 'wp_ajax_nopriv_stm_lms_register'.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa systemów opartych na WordPress z zainstalowanym MasterStudy LMS, umożliwiając atakującym przejęcie pełnej kontroli nad stroną poprzez uzyskanie uprawnień administratora. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MasterStudy LMS u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej łatki, należy ograniczyć dostęp do funkcji rejestracji użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie dodatku LMS Forms Editor. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka eskalacji uprawnień.