Krytyczna luka LFI w wtyczce MasterStudy LMS dla WordPress

Luka LFI w MasterStudy LMS do WordPress umożliwia wykonanie złośliwego kodu. Sprawdź aktualizacje i zabezpiecz system przed atakami.
CVE-2024-3136CVSS 9.8Web

Krytyczna luka LFI w wtyczce MasterStudy LMS dla WordPress

Luka LFI w MasterStudy LMS do WordPress umożliwia wykonanie złośliwego kodu. Sprawdź aktualizacje i zabezpiecz system przed atakami.

CVSS
9.8 CRITICAL
EPSS
91.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
masterstudy lms

Co wiadomo

Wtyczka MasterStudy LMS do WordPressa w wersjach do 3.3.3 włącznie posiada lukę Local File Inclusion (LFI) poprzez parametr 'template'. Pozwala to nieautoryzowanym atakującym na wczytanie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Luka umożliwia obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, co stanowi krytyczne zagrożenie dla infrastruktury IT wykorzystującej tę wtyczkę.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MasterStudy LMS u dostawcy oraz ich szybkie wdrożenie. W międzyczasie ogranicz dostęp do parametrów wejściowych, monitoruj logi serwera pod kątem podejrzanej aktywności i rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetyzuj działania naprawcze ze względu na wysoką krytyczność luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS