Luka wtyczki MasterStudy LMS Pro dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka MasterStudy LMS Pro do WordPress ma lukę umożliwiającą przesyłanie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-7438CVSS 7.5CMS

Luka wtyczki MasterStudy LMS Pro dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka MasterStudy LMS Pro do WordPress ma lukę umożliwiającą przesyłanie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.5 HIGH
EPSS
44.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MasterStudy LMS Pro dla WordPress do wersji 4.7.9 ma lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z niewystarczającej walidacji typów plików w funkcji instalacji i aktywacji wtyczki, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z kontem subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną lub serwerem. Wykorzystanie luki jest utrudnione ze względu na wymagania czasowe i środowiskowe, jednak potencjalne skutki są poważne dla bezpieczeństwa infrastruktury WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MasterStudy LMS Pro i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć dodatkowe zabezpieczenia walidacji plików i ograniczenia przesyłania plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS