Luka wtyczki School Management System for WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka School Management System for WordPress do wersji 93.2.0 pozwala na przesyłanie dowolnych plików przez użytkowników, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 43.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka School Management System for WordPress do wersji 93.2.0 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami ucznia lub wyższymi przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w pliku homework.php może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem na poziomie ucznia mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad systemem lub wycieku danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.