Уразливість у MasterStudy LMS дозволяє студентам створювати облікові записи інструкторів

Виявлено критичну уразливість у MasterStudy LMS до версії 3.3.24, що дозволяє студентам отримувати права інструкторів. Рекомендується оновлення плагіна.
CVE-2024-5973CVSS 8.8CMS

Уразливість у MasterStudy LMS дозволяє студентам створювати облікові записи інструкторів

Виявлено критичну уразливість у MasterStudy LMS до версії 3.3.24, що дозволяє студентам отримувати права інструкторів. Рекомендується оновлення плагіна.

CVSS
8.8 HIGH
EPSS
39.48%
Активно використовується
немає в KEV
Продукт
masterstudy lms

Що відомо

Плагін MasterStudy LMS для WordPress версій до 3.3.24 не обмежує студентів у створенні облікових записів інструкторів, що може надати їм доступ до функцій, які їм не призначені. Це створює високий ризик несанкціонованого доступу до адміністративних можливостей.

Бізнес-вплив

Для операторів IT та власників інфраструктури це означає потенційне порушення безпеки, оскільки зловмисники або користувачі з обмеженими правами можуть отримати розширені привілеї. Це може призвести до несанкціонованих змін у навчальному контенті, доступу до конфіденційної інформації або порушення роботи платформи.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін MasterStudy LMS до останньої версії, що містить виправлення цієї уразливості. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій створення облікових записів інструкторів, переглянути журнали активності на предмет підозрілих дій і забезпечити моніторинг системи для виявлення потенційних зловживань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки