Уразливість у MasterStudy LMS дозволяє несанкціонований доступ до даних

CVE-2024-1904 у MasterStudy LMS дозволяє користувачам з рівнем підписника переглядати чернетки постів. Рекомендується оновлення та обмеження доступу.
CVE-2024-1904CVSS 4.3CMS

Уразливість у MasterStudy LMS дозволяє несанкціонований доступ до даних

CVE-2024-1904 у MasterStudy LMS дозволяє користувачам з рівнем підписника переглядати чернетки постів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
37.91%
Активно використовується
немає в KEV
Продукт
masterstudy lms

Що відомо

Плагін MasterStudy LMS для WordPress має уразливість через відсутність перевірки прав доступу у функції search_posts у версіях до 3.2.13 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище переглядати назви та витяги чернеток постів.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, зокрема чернеток публікацій, що може вплинути на внутрішні процеси контент-менеджменту. Для власників сайтів на базі MasterStudy LMS це означає потенційний ризик розкриття незавершеного контенту стороннім користувачам з обмеженим доступом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MasterStudy LMS від розробника stylemixthemes та встановити їх при наявності. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем підписника та вище до функцій пошуку або перегляду чернеток, а також перегляньте журнали доступу на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки