Уразливість підвищення привілеїв у WordPress Learning Management System (WPLMS)

Виявлено уразливість підвищення привілеїв у темі WPLMS для WordPress, що дозволяє створювати адміністративні облікові записи. Рекомендується оновлення та обмеження доступу.
CVE-2015-10139CVSS 8.8CMS

Уразливість підвищення привілеїв у WordPress Learning Management System (WPLMS)

Виявлено уразливість підвищення привілеїв у темі WPLMS для WordPress, що дозволяє створювати адміністративні облікові записи. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
58.96%
Активно використовується
немає в KEV
Продукт
wordpress learning management system

Що відомо

Тема WPLMS для WordPress версій 1.5.2 до 1.8.4.1 містить уразливість підвищення привілеїв через AJAX-дію 'wp_ajax_import_data'. Аутентифіковані зловмисники можуть змінювати обмежені налаштування та створювати нові адміністративні облікові записи.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримати права адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури ризикують втратити контроль над системою, що може призвести до несанкціонованих змін і потенційних атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника теми WPLMS і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії 'wp_ajax_import_data', переглянути журнали безпеки на предмет підозрілої активності та знизити рівень доступу користувачів. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки