Уразливість у плагіні School Management System для WordPress дозволяє завантаження довільних файлів
Уразливість CVE-2024-9659 дозволяє завантажувати довільні файли через плагін School Management System WordPress, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 73.44%
- Активно використовується
- немає в KEV
- Продукт
- school management system
Що відомо
Плагін School Management System для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції mj_smgt_user_avatar_image_upload(). Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном School Management System існує високий ризик компрометації серверу через можливість завантаження шкідливих файлів. Це може спричинити втрату даних, порушення роботи сервісів та репутаційні збитки. ІТ-операторам слід негайно оцінити вплив і вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів користувачами, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.