Luka wtyczki MasterStudy LMS Pro dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka MasterStudy LMS Pro do WordPress umożliwia przesyłanie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4800CVSS 8.8CMS

Luka wtyczki MasterStudy LMS Pro dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka MasterStudy LMS Pro do WordPress umożliwia przesyłanie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
57.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MasterStudy LMS Pro dla WordPress do wersji 4.7.0 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji stm_lms_add_assignment_attachment może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną i infrastrukturą. W środowiskach produkcyjnych wykorzystujących MasterStudy LMS Pro zagrożenie to może skutkować poważnymi naruszeniami bezpieczeństwa i utratą danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MasterStudy LMS Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania załączników. Priorytetowo traktuj ocenę ryzyka i zabezpieczenie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS