CVE-2024-9637: podatność w wtyczce WPSchoolPress umożliwiająca eskalację uprawnień
Wtyczka WPSchoolPress dla WordPressa ma poważną lukę umożliwiającą przejęcie konta przez zmianę adresu e-mail. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 39.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpschoolpress
Co wiadomo
Wtyczka WPSchoolPress dla WordPressa do zarządzania szkołą zawiera lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący z poziomem nauczyciela lub wyższym mogą zmieniać adresy e-mail innych użytkowników, w tym administratorów, co umożliwia resetowanie haseł i przejęcie konta.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) może prowadzić do nieautoryzowanego dostępu do kont administracyjnych, co zagraża integralności i bezpieczeństwu systemu zarządzania szkołą. Operatorzy IT powinni traktować tę podatność priorytetowo, aby zapobiec potencjalnym naruszeniom danych i utracie kontroli nad systemem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPSchoolPress u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami nauczyciela i wyższymi, monitorować logi pod kątem podejrzanych zmian adresów e-mail oraz resetów haseł, a także przeprowadzić przegląd uprawnień użytkowników.