Вразливість підвищення привілеїв у плагіні WPSchoolPress для WordPress

Вразливість у плагіні WPSchoolPress дозволяє зловмисникам захопити облікові записи через зміну email. Оновіть плагін для захисту.
CVE-2024-9637CVSS 8.8Web

Вразливість підвищення привілеїв у плагіні WPSchoolPress для WordPress

Вразливість у плагіні WPSchoolPress дозволяє зловмисникам захопити облікові записи через зміну email. Оновіть плагін для захисту.

CVSS
8.8 HIGH
EPSS
39.23%
Активно використовується
немає в KEV
Продукт
wpschoolpress

Що відомо

Плагін WPSchoolPress для WordPress має вразливість підвищення привілеїв через захоплення облікового запису в усіх версіях до 2.2.10 включно. Зловмисники з рівнем доступу вчителя та вище можуть змінювати електронні адреси користувачів, включно з адміністраторами, що дозволяє скинути паролі та отримати контроль над обліковими записами.

Бізнес-вплив

Ця вразливість створює ризик несанкціонованого доступу до облікових записів з високими привілеями, що може призвести до компрометації системи управління школою. Для операторів ІТ та власників інфраструктури це означає потенційні порушення безпеки, втрату контролю над адміністративними обліковими записами та можливі наслідки для конфіденційності та цілісності даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPSchoolPress від розробника igexsolutions та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем вчителя та вище, переглянути журнали безпеки на предмет підозрілої активності, а також посилити моніторинг і контроль облікових записів з високими привілеями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки