CVE-2024-10008: Уразливість у Masteriyo LMS дозволяє змінювати ролі користувачів без авторизації

Уразливість Masteriyo LMS дозволяє змінювати ролі користувачів без авторизації. Важливо оновити плагін та обмежити доступ для захисту сайту.
CVE-2024-10008CVSS 8.8Web

CVE-2024-10008: Уразливість у Masteriyo LMS дозволяє змінювати ролі користувачів без авторизації

Уразливість Masteriyo LMS дозволяє змінювати ролі користувачів без авторизації. Важливо оновити плагін та обмежити доступ для захисту сайту.

CVSS
8.8 HIGH
EPSS
46.21%
Активно використовується
немає в KEV
Продукт
masteriyo

Що відомо

Плагін Masteriyo LMS для WordPress має уразливість, що дозволяє автентифікованим користувачам зі студентським доступом змінювати ролі інших користувачів через відсутність перевірки авторизації на REST API. Це може призвести до підвищення привілеїв до адміністратора або пониження адміністраторів до студентів.

Бізнес-вплив

Уразливість створює ризик несанкціонованого підвищення прав доступу, що може призвести до компрометації сайту, втрати контролю над адміністративними функціями та потенційного порушення безпеки даних. Власники інфраструктури повинні враховувати високий рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Masteriyo LMS від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит журналів доступу на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки