CVE-2024-5973: luka w MasterStudy LMS umożliwiająca tworzenie kont instruktorów przez studentów

Wtyczka MasterStudy LMS przed wersją 3.3.24 umożliwia studentom tworzenie kont instruktorów, co stanowi poważne zagrożenie bezpieczeństwa. Zalecana jest szybka aktualizacja.
CVE-2024-5973CVSS 8.8CMS

CVE-2024-5973: luka w MasterStudy LMS umożliwiająca tworzenie kont instruktorów przez studentów

Wtyczka MasterStudy LMS przed wersją 3.3.24 umożliwia studentom tworzenie kont instruktorów, co stanowi poważne zagrożenie bezpieczeństwa. Zalecana jest szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
39.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
masterstudy lms

Co wiadomo

Wtyczka MasterStudy LMS dla WordPress w wersjach przed 3.3.24 pozwala studentom na tworzenie kont instruktorów, co może skutkować nieautoryzowanym dostępem do funkcji przeznaczonych tylko dla instruktorów. Luka ta została oceniona jako poważna (CVSS 8.8).

Wpływ biznesowy

Nieautoryzowane tworzenie kont instruktorów przez studentów może prowadzić do eskalacji uprawnień i dostępu do wrażliwych funkcji platformy edukacyjnej, co zagraża integralności i bezpieczeństwu danych oraz może wpłynąć na zaufanie użytkowników. Operatorzy systemów korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki MasterStudy LMS do wersji 3.3.24 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć możliwość rejestracji kont instruktorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i wprowadzić polityki minimalnego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS