Уразливість у Masteriyo LMS дозволяє зберігати XSS-атаки

Виявлено Stored XSS у Masteriyo LMS до версії 1.13.3, що дозволяє впроваджувати шкідливі скрипти користувачам зі студентським доступом.
CVE-2024-10000CVSS 6.4CMS

Уразливість у Masteriyo LMS дозволяє зберігати XSS-атаки

Виявлено Stored XSS у Masteriyo LMS до версії 1.13.3, що дозволяє впроваджувати шкідливі скрипти користувачам зі студентським доступом.

CVSS
6.4 MEDIUM
EPSS
17.33%
Активно використовується
немає в KEV
Продукт
masteriyo

Що відомо

Плагін Masteriyo LMS для WordPress у версіях до 1.13.3 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра вмісту питання. Атакувальники з рівнем доступу студента і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Для власників інфраструктури це підвищує ризик компрометації даних і зниження довіри користувачів. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід враховувати при плануванні оновлень та заходів безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Masteriyo LMS і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Рекомендується також регулярно переглядати політики безпеки та інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки