Krytyczna luka wtyczki School Management System dla WordPress umożliwiająca przesyłanie dowolnych plików
Krytyczna luka w wtyczce School Management System dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 73.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- school management system
Co wiadomo
Wtyczka School Management System dla WordPress do wersji 91.5.0 ma lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji mj_smgt_user_avatar_image_upload(). Może to prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 pozwala atakującym na przejęcie kontroli nad serwerem hostującym stronę WordPress z zainstalowaną podatną wtyczką. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług. Operatorzy powinni traktować tę lukę jako wysokie ryzyko dla infrastruktury CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki School Management System u dostawcy dasinfomedia i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików przez użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania awatarów. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia.