CVE-2024-9660: podatność w wtyczce School Management System dla WordPress

Wtyczka School Management System dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.
CVE-2024-9660CVSS 8.8CMS

CVE-2024-9660: podatność w wtyczce School Management System dla WordPress

Wtyczka School Management System dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
60.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
school management system

Co wiadomo

Wtyczka School Management System dla WordPress do wersji 91.5.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem dostępu Student i wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcjach odpowiedzialnych za ładowanie dokumentów może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką School Management System. Atakujący mogą przesłać złośliwe pliki, co może skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania systemu. Infrastruktura wymaga szybkiej reakcji, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez dostawcę. W międzyczasie zaleca się ograniczenie dostępu użytkowników do minimum niezbędnego, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji serwera w celu ograniczenia skutków ewentualnego ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS