Уразливість підвищення привілеїв у MasterStudy LMS для WordPress

Критична уразливість MasterStudy LMS дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та аудит безпеки.
CVE-2024-2409CVSS 9.8CMS

Уразливість підвищення привілеїв у MasterStudy LMS для WordPress

Критична уразливість MasterStudy LMS дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
53.9%
Активно використовується
немає в KEV
Продукт
masterstudy lms

Що відомо

Плагін MasterStudy LMS для WordPress має критичну уразливість підвищення привілеїв у версіях до 3.3.1 включно. Через недостатню перевірку в функції _register_user() зловмисники можуть зареєструвати користувача з правами адміністратора без автентифікації, якщо встановлено MasterStudy LMS Pro та увімкнено додаток LMS Forms Editor.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту або повного блокування доступу. Власники інфраструктури повинні розглядати це як критичну загрозу, особливо якщо використовується MasterStudy LMS Pro з додатком LMS Forms Editor.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна MasterStudy LMS від розробника stylemixthemes та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дій, пов’язаних з реєстрацією, перевірити журнали на ознаки експлуатації та розглянути тимчасове відключення додатку LMS Forms Editor. Важливо також провести аудит користувачів на наявність несанкціонованих адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки