CVE-2024-10008: Уразливість у Masteriyo LMS дозволяє змінювати ролі користувачів без авторизації
Уразливість Masteriyo LMS дозволяє змінювати ролі користувачів без авторизації. Важливо оновити плагін та обмежити доступ для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 46.21%
- Активно використовується
- немає в KEV
- Продукт
- masteriyo
Що відомо
Плагін Masteriyo LMS для WordPress має уразливість, що дозволяє автентифікованим користувачам зі студентським доступом змінювати ролі інших користувачів через відсутність перевірки авторизації на REST API. Це може призвести до підвищення привілеїв до адміністратора або пониження адміністраторів до студентів.
Бізнес-вплив
Уразливість створює ризик несанкціонованого підвищення прав доступу, що може призвести до компрометації сайту, втрати контролю над адміністративними функціями та потенційного порушення безпеки даних. Власники інфраструктури повинні враховувати високий рівень загрози та пріоритетно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Masteriyo LMS від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит журналів доступу на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.