CVE-2024-3942: luka w wtyczce MasterStudy LMS dla WordPress
Luka w MasterStudy LMS do WordPress pozwala na nieautoryzowany dostęp i modyfikację danych kursów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.3 MEDIUM
- EPSS
- 31.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- masterstudy lms
Co wiadomo
Wtyczka MasterStudy LMS do WordPressa w wersjach do 3.3.8 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą odczytywać i zmieniać zawartość kursów, takie jak pytania, tytuły postów i taksonomie.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w treściach edukacyjnych, co zagraża integralności i wiarygodności platformy e-learningowej. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi kursów oraz możliwe naruszenia prywatności użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MasterStudy LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt bezpieczeństwa platformy.