Luka wtyczki MasterStudy LMS WordPress umożliwia nieautoryzowane modyfikacje danych
MasterStudy LMS WordPress do 3.7.6 pozwala na nieautoryzowaną modyfikację danych przez użytkowników z poziomem Subskrybenta i wyżej.
- CVSS
- 5.4 MEDIUM
- EPSS
- 4.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MasterStudy LMS dla WordPressa do zarządzania kursami online jest podatna na nieautoryzowane modyfikacje i usuwanie danych z powodu braku odpowiednich kontroli uprawnień w wielu punktach końcowych REST API w wersjach do 3.7.6 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą przesyłać lub usuwać dowolne pliki multimedialne, modyfikować posty oraz zarządzać szablonami kursów.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego usuwania lub modyfikacji treści i plików multimedialnych na stronach opartych na WordPress z wtyczką MasterStudy LMS. Może to zakłócić działanie platform edukacyjnych, wpłynąć na dostępność materiałów szkoleniowych oraz narazić na ryzyko integralność danych i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki MasterStudy LMS i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu wyższego niż Subskrybent oraz monitorowanie logów pod kątem podejrzanych działań związanych z przesyłaniem i usuwaniem plików oraz modyfikacją treści. Priorytetem jest szybka ocena ryzyka i wdrożenie środków minimalizujących ekspozycję.