Luka wtyczki MasterStudy LMS Pro dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka MasterStudy LMS Pro do WordPress ma lukę umożliwiającą przesyłanie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.5 HIGH
- EPSS
- 44.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MasterStudy LMS Pro dla WordPress do wersji 4.7.9 ma lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z niewystarczającej walidacji typów plików w funkcji instalacji i aktywacji wtyczki, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną lub serwerem. Wykorzystanie luki jest utrudnione ze względu na wymagania czasowe i środowiskowe, jednak potencjalne skutki są poważne dla bezpieczeństwa infrastruktury WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MasterStudy LMS Pro i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć dodatkowe zabezpieczenia walidacji plików i ograniczenia przesyłania plików.