Уразливість підвищення привілеїв у MasterStudy LMS для WordPress
Критична уразливість MasterStudy LMS дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.9%
- Активно використовується
- немає в KEV
- Продукт
- masterstudy lms
Що відомо
Плагін MasterStudy LMS для WordPress має критичну уразливість підвищення привілеїв у версіях до 3.3.1 включно. Через недостатню перевірку в функції _register_user() зловмисники можуть зареєструвати користувача з правами адміністратора без автентифікації, якщо встановлено MasterStudy LMS Pro та увімкнено додаток LMS Forms Editor.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту або повного блокування доступу. Власники інфраструктури повинні розглядати це як критичну загрозу, особливо якщо використовується MasterStudy LMS Pro з додатком LMS Forms Editor.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна MasterStudy LMS від розробника stylemixthemes та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дій, пов’язаних з реєстрацією, перевірити журнали на ознаки експлуатації та розглянути тимчасове відключення додатку LMS Forms Editor. Важливо також провести аудит користувачів на наявність несанкціонованих адміністраторів.