Krytyczna luka wtyczki School Management System dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce School Management System dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9659CVSS 9.8CMS

Krytyczna luka wtyczki School Management System dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce School Management System dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
73.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
school management system

Co wiadomo

Wtyczka School Management System dla WordPress do wersji 91.5.0 ma lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji mj_smgt_user_avatar_image_upload(). Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 pozwala atakującym na przejęcie kontroli nad serwerem hostującym stronę WordPress z zainstalowaną podatną wtyczką. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług. Operatorzy powinni traktować tę lukę jako wysokie ryzyko dla infrastruktury CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki School Management System u dostawcy dasinfomedia i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików przez użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania awatarów. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS