CVE-2024-9658: Luka w systemie zarządzania szkołą dla WordPress

Wtyczka School Management System dla WordPress ma lukę umożliwiającą eskalację uprawnień i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9658CVSS 8.8CMS

CVE-2024-9658: Luka w systemie zarządzania szkołą dla WordPress

Wtyczka School Management System dla WordPress ma lukę umożliwiającą eskalację uprawnień i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
26.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
school management system

Co wiadomo

Wtyczka School Management System dla WordPress do wersji 93.0.0 włącznie posiada poważną lukę umożliwiającą eskalację uprawnień poprzez przejęcie konta. Atakujący z poziomem dostępu studenta lub wyższym mogą zmieniać adresy e-mail i hasła dowolnych użytkowników, w tym administratorów, dzięki błędnej walidacji tożsamości oraz podatności na lokalne włączenie plików.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.8) pozwala na przejęcie kont administracyjnych, co może prowadzić do pełnej kontroli nad systemem zarządzania szkołą. Może to skutkować nieautoryzowanym dostępem do danych uczniów i personelu oraz zakłóceniem działania platformy edukacyjnej, co negatywnie wpływa na bezpieczeństwo i reputację organizacji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki u dostawcy oraz zastosować dostępne poprawki. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania i edukację użytkowników w zakresie bezpieczeństwa kont.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS