CVE-2024-9637: podatność w wtyczce WPSchoolPress umożliwiająca eskalację uprawnień

Wtyczka WPSchoolPress dla WordPressa ma poważną lukę umożliwiającą przejęcie konta przez zmianę adresu e-mail. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9637CVSS 8.8Web

CVE-2024-9637: podatność w wtyczce WPSchoolPress umożliwiająca eskalację uprawnień

Wtyczka WPSchoolPress dla WordPressa ma poważną lukę umożliwiającą przejęcie konta przez zmianę adresu e-mail. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
39.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpschoolpress

Co wiadomo

Wtyczka WPSchoolPress dla WordPressa do zarządzania szkołą zawiera lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący z poziomem nauczyciela lub wyższym mogą zmieniać adresy e-mail innych użytkowników, w tym administratorów, co umożliwia resetowanie haseł i przejęcie konta.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.8) może prowadzić do nieautoryzowanego dostępu do kont administracyjnych, co zagraża integralności i bezpieczeństwu systemu zarządzania szkołą. Operatorzy IT powinni traktować tę podatność priorytetowo, aby zapobiec potencjalnym naruszeniom danych i utracie kontroli nad systemem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPSchoolPress u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami nauczyciela i wyższymi, monitorować logi pod kątem podejrzanych zmian adresów e-mail oraz resetów haseł, a także przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS