CVE-2024-9658: Luka w systemie zarządzania szkołą dla WordPress
Wtyczka School Management System dla WordPress ma lukę umożliwiającą eskalację uprawnień i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 26.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- school management system
Co wiadomo
Wtyczka School Management System dla WordPress do wersji 93.0.0 włącznie posiada poważną lukę umożliwiającą eskalację uprawnień poprzez przejęcie konta. Atakujący z poziomem dostępu studenta lub wyższym mogą zmieniać adresy e-mail i hasła dowolnych użytkowników, w tym administratorów, dzięki błędnej walidacji tożsamości oraz podatności na lokalne włączenie plików.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) pozwala na przejęcie kont administracyjnych, co może prowadzić do pełnej kontroli nad systemem zarządzania szkołą. Może to skutkować nieautoryzowanym dostępem do danych uczniów i personelu oraz zakłóceniem działania platformy edukacyjnej, co negatywnie wpływa na bezpieczeństwo i reputację organizacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki u dostawcy oraz zastosować dostępne poprawki. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania i edukację użytkowników w zakresie bezpieczeństwa kont.