CVE-2024-2411: Критична вразливість Local File Inclusion у MasterStudy LMS для WordPress

Критична вразливість Local File Inclusion у MasterStudy LMS для WordPress дозволяє виконувати довільний код на сервері. Рекомендується оновлення та перевірка безпеки.
CVE-2024-2411CVSS 9.8Web

CVE-2024-2411: Критична вразливість Local File Inclusion у MasterStudy LMS для WordPress

Критична вразливість Local File Inclusion у MasterStudy LMS для WordPress дозволяє виконувати довільний код на сервері. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
72.3%
Активно використовується
немає в KEV
Продукт
masterstudy lms

Що відомо

Плагін MasterStudy LMS для WordPress до версії 3.3.0 включно має вразливість Local File Inclusion через параметр 'modal'. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері шляхом включення файлів.

Бізнес-вплив

Вразливість може призвести до обходу механізмів контролю доступу, викрадення конфіденційних даних або повного виконання коду на сервері. Це створює серйозну загрозу для безпеки веб-сайтів, що використовують цей плагін, особливо якщо дозволено завантаження файлів, які вважаються безпечними.

Рекомендовані дії адміністратора

Рекомендується негайно оновити MasterStudy LMS до останньої версії, якщо вона доступна. Якщо оновлення неможливе, обмежте доступ до параметра 'modal', перевірте журнали на ознаки експлуатації, обмежте можливість завантаження файлів і перегляньте політики безпеки веб-сервера для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки