Уразливість підвищення привілеїв у плагіні Academy LMS для WordPress

Виявлено критичну уразливість у плагіні Academy LMS для WordPress, що дозволяє підвищення прав користувачів до адміністратора. Рекомендується оновлення.
CVE-2024-1505CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні Academy LMS для WordPress

Виявлено критичну уразливість у плагіні Academy LMS для WordPress, що дозволяє підвищення прав користувачів до адміністратора. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
51.36%
Активно використовується
немає в KEV
Продукт
academy lms

Що відомо

Плагін Academy LMS для WordPress має уразливість підвищення привілеїв у версіях до 1.9.19 включно. Зловмисники з мінімальними правами, наприклад студенти, можуть змінювати метадані користувача та підвищувати свій рівень доступу до адміністратора.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам з обмеженими правами отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту та порушення роботи системи. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень впливу на безпеку.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Academy LMS від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з мінімальними правами, перегляньте журнали безпеки на предмет підозрілої активності та зменшіть експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки