Luka wtyczki School Management System for WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka School Management System for WordPress do wersji 93.2.0 pozwala na przesyłanie dowolnych plików przez użytkowników, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-6079CVSS 8.8Web

Luka wtyczki School Management System for WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka School Management System for WordPress do wersji 93.2.0 pozwala na przesyłanie dowolnych plików przez użytkowników, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
43.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka School Management System for WordPress do wersji 93.2.0 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami ucznia lub wyższymi przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w pliku homework.php może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem na poziomie ucznia mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad systemem lub wycieku danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS