CVE-2025-3740: Lokalny wstrzyk plików w wtyczce School Management System for WordPress
Wtyczka School Management System WordPress do 93.1.0 ma poważną podatność LFI umożliwiającą eskalację uprawnień i wykonanie kodu PHP. Aktualizuj natychmiast.
- CVSS
- 8.8 HIGH
- EPSS
- 48.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka School Management System for WordPress do wersji 93.1.0 jest podatna na lokalne wstrzyknięcie plików (LFI) poprzez parametr 'page'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykonywać dowolny kod PHP na serwerze, co umożliwia eskalację uprawnień i dostęp do wrażliwych danych.
Wpływ biznesowy
Podatność pozwala na obejście kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do przejęcia kontroli nad środowiskiem WordPress, w tym kont Super Administratora w środowiskach multisite. Skutkuje to poważnym zagrożeniem dla integralności i poufności danych oraz stabilności infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki do wersji 1.93.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.