Luka wtyczki MasterStudy LMS Pro dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka MasterStudy LMS Pro do WordPress umożliwia przesyłanie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 57.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MasterStudy LMS Pro dla WordPress do wersji 4.7.0 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji stm_lms_add_assignment_attachment może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną i infrastrukturą. W środowiskach produkcyjnych wykorzystujących MasterStudy LMS Pro zagrożenie to może skutkować poważnymi naruszeniami bezpieczeństwa i utratą danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MasterStudy LMS Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania załączników. Priorytetowo traktuj ocenę ryzyka i zabezpieczenie serwera.