Уразливість у плагіні School Management System для WordPress дозволяє завантаження довільних файлів

Уразливість CVE-2024-9659 дозволяє завантажувати довільні файли через плагін School Management System WordPress, що може призвести до віддаленого виконання коду.
CVE-2024-9659CVSS 9.8CMS

Уразливість у плагіні School Management System для WordPress дозволяє завантаження довільних файлів

Уразливість CVE-2024-9659 дозволяє завантажувати довільні файли через плагін School Management System WordPress, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
73.44%
Активно використовується
немає в KEV
Продукт
school management system

Що відомо

Плагін School Management System для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції mj_smgt_user_avatar_image_upload(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном School Management System існує високий ризик компрометації серверу через можливість завантаження шкідливих файлів. Це може спричинити втрату даних, порушення роботи сервісів та репутаційні збитки. ІТ-операторам слід негайно оцінити вплив і вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів користувачами, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки