Критична вразливість у плагіні School Management для WordPress
Вразливість у плагіні School Management для WordPress дозволяє виконувати довільний код через REST API. Оновіть плагін для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.15%
- Активно використовується
- немає в KEV
- Продукт
- school management
Що відомо
Плагін School Management для WordPress версій до 9.9.7 містить прихований бекдор у коді перевірки ліцензії, який реєструє обробник REST API. Це дозволяє неавторизованому зловмиснику виконувати довільний PHP-код на сайті.
Бізнес-вплив
Вразливість з критичною оцінкою CVSS 9.8 дозволяє віддаленому атакуючому без автентифікації отримати контроль над сайтом, що може призвести до компрометації даних, порушення роботи сервісу та репутаційних втрат. Власникам інфраструктури слід розглянути ризики, пов’язані з експлуатацією цієї уразливості, особливо якщо плагін використовується у продуктивному середовищі.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін School Management до останньої версії, випущеної розробником weblizar. Якщо оновлення недоступне, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також регулярно перевіряти наявність оновлень безпеки від виробника.