CVE-2025-3740: Lokalny wstrzyk plików w wtyczce School Management System for WordPress

Wtyczka School Management System WordPress do 93.1.0 ma poważną podatność LFI umożliwiającą eskalację uprawnień i wykonanie kodu PHP. Aktualizuj natychmiast.
CVE-2025-3740CVSS 8.8Web

CVE-2025-3740: Lokalny wstrzyk plików w wtyczce School Management System for WordPress

Wtyczka School Management System WordPress do 93.1.0 ma poważną podatność LFI umożliwiającą eskalację uprawnień i wykonanie kodu PHP. Aktualizuj natychmiast.

CVSS
8.8 HIGH
EPSS
48.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka School Management System for WordPress do wersji 93.1.0 jest podatna na lokalne wstrzyknięcie plików (LFI) poprzez parametr 'page'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykonywać dowolny kod PHP na serwerze, co umożliwia eskalację uprawnień i dostęp do wrażliwych danych.

Wpływ biznesowy

Podatność pozwala na obejście kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do przejęcia kontroli nad środowiskiem WordPress, w tym kont Super Administratora w środowiskach multisite. Skutkuje to poważnym zagrożeniem dla integralności i poufności danych oraz stabilności infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki do wersji 1.93.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS