CVE-2024-5973: luka w MasterStudy LMS umożliwiająca tworzenie kont instruktorów przez studentów
Wtyczka MasterStudy LMS przed wersją 3.3.24 umożliwia studentom tworzenie kont instruktorów, co stanowi poważne zagrożenie bezpieczeństwa. Zalecana jest szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 39.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- masterstudy lms
Co wiadomo
Wtyczka MasterStudy LMS dla WordPress w wersjach przed 3.3.24 pozwala studentom na tworzenie kont instruktorów, co może skutkować nieautoryzowanym dostępem do funkcji przeznaczonych tylko dla instruktorów. Luka ta została oceniona jako poważna (CVSS 8.8).
Wpływ biznesowy
Nieautoryzowane tworzenie kont instruktorów przez studentów może prowadzić do eskalacji uprawnień i dostępu do wrażliwych funkcji platformy edukacyjnej, co zagraża integralności i bezpieczeństwu danych oraz może wpłynąć na zaufanie użytkowników. Operatorzy systemów korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki MasterStudy LMS do wersji 3.3.24 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć możliwość rejestracji kont instruktorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i wprowadzić polityki minimalnego dostępu.