Уразливість у MasterStudy LMS дозволяє неавторизований доступ та зміну даних

Уразливість у MasterStudy LMS (до версії 3.3.8) дозволяє користувачам з рівнем підписника читати і змінювати контент курсів. Рекомендується оновлення плагіна.
CVE-2024-3942CVSS 6.3CMS

Уразливість у MasterStudy LMS дозволяє неавторизований доступ та зміну даних

Уразливість у MasterStudy LMS (до версії 3.3.8) дозволяє користувачам з рівнем підписника читати і змінювати контент курсів. Рекомендується оновлення плагіна.

CVSS
6.3 MEDIUM
EPSS
31.03%
Активно використовується
немає в KEV
Продукт
masterstudy lms

Що відомо

Плагін MasterStudy LMS для WordPress має уразливість, що дозволяє користувачам з рівнем підписника та вище читати і змінювати контент, включно з питаннями курсів, заголовками постів та таксономіями. Проблема пов’язана з відсутністю перевірки прав доступу у версіях до 3.3.8 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу та модифікації навчального контенту, що впливає на цілісність і довіру до освітньої платформи. Власники інфраструктури ризикують втратити контроль над даними курсів, що може негативно позначитися на репутації та операційній діяльності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MasterStudy LMS від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки