CVE-2024-3942: luka w wtyczce MasterStudy LMS dla WordPress

Luka w MasterStudy LMS do WordPress pozwala na nieautoryzowany dostęp i modyfikację danych kursów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3942CVSS 6.3CMS

CVE-2024-3942: luka w wtyczce MasterStudy LMS dla WordPress

Luka w MasterStudy LMS do WordPress pozwala na nieautoryzowany dostęp i modyfikację danych kursów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.3 MEDIUM
EPSS
31.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
masterstudy lms

Co wiadomo

Wtyczka MasterStudy LMS do WordPressa w wersjach do 3.3.8 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą odczytywać i zmieniać zawartość kursów, takie jak pytania, tytuły postów i taksonomie.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w treściach edukacyjnych, co zagraża integralności i wiarygodności platformy e-learningowej. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi kursów oraz możliwe naruszenia prywatności użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MasterStudy LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt bezpieczeństwa platformy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS