CVE-2024-3136: Критична вразливість Local File Inclusion у MasterStudy LMS для WordPress

Критична вразливість у MasterStudy LMS для WordPress дозволяє виконувати довільний код через Local File Inclusion. Рекомендується оновлення плагіна.
CVE-2024-3136CVSS 9.8Web

CVE-2024-3136: Критична вразливість Local File Inclusion у MasterStudy LMS для WordPress

Критична вразливість у MasterStudy LMS для WordPress дозволяє виконувати довільний код через Local File Inclusion. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
91.36%
Активно використовується
немає в KEV
Продукт
masterstudy lms

Що відомо

Плагін MasterStudy LMS для WordPress версій до 3.3.3 включно містить критичну вразливість Local File Inclusion через параметр 'template'. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері шляхом включення файлів.

Бізнес-вплив

Вразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних та виконання шкідливого коду на сервері. Це створює серйозну загрозу для безпеки веб-сайту та може спричинити порушення роботи сервісів і втрату довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна MasterStudy LMS від розробника stylemixthemes і застосувати їх. Рекомендується обмежити доступ до параметра 'template', провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження потенційно небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки