CVE-2024-9660: podatność w wtyczce School Management System dla WordPress
Wtyczka School Management System dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 60.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- school management system
Co wiadomo
Wtyczka School Management System dla WordPress do wersji 91.5.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem dostępu Student i wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcjach odpowiedzialnych za ładowanie dokumentów może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką School Management System. Atakujący mogą przesłać złośliwe pliki, co może skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania systemu. Infrastruktura wymaga szybkiej reakcji, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez dostawcę. W międzyczasie zaleca się ograniczenie dostępu użytkowników do minimum niezbędnego, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji serwera w celu ograniczenia skutków ewentualnego ataku.