Уразливість у MasterStudy LMS дозволяє несанкціонований доступ до даних
CVE-2024-1904 у MasterStudy LMS дозволяє користувачам з рівнем підписника переглядати чернетки постів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.91%
- Активно використовується
- немає в KEV
- Продукт
- masterstudy lms
Що відомо
Плагін MasterStudy LMS для WordPress має уразливість через відсутність перевірки прав доступу у функції search_posts у версіях до 3.2.13 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище переглядати назви та витяги чернеток постів.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації, зокрема чернеток публікацій, що може вплинути на внутрішні процеси контент-менеджменту. Для власників сайтів на базі MasterStudy LMS це означає потенційний ризик розкриття незавершеного контенту стороннім користувачам з обмеженим доступом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MasterStudy LMS від розробника stylemixthemes та встановити їх при наявності. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем підписника та вище до функцій пошуку або перегляду чернеток, а також перегляньте журнали доступу на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків вашої інфраструктури.