Уразливість у плагіні School Management System для WordPress дозволяє завантаження довільних файлів
Високорівнева уразливість у плагіні School Management System дозволяє автентифікованим користувачам завантажувати довільні файли та виконувати код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 60.15%
- Активно використовується
- немає в KEV
- Продукт
- school management system
Що відомо
Плагін School Management System для WordPress містить уразливість, що дозволяє автентифікованим користувачам з рівнем доступу студент і вище завантажувати довільні файли через відсутність перевірки типу файлу у функціях mj_smgt_load_documets_new() та mj_smgt_load_documets(). Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Ця уразливість становить високий ризик для власників сайтів на WordPress із встановленим плагіном School Management System, оскільки зловмисники з обмеженим доступом можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. У разі відсутності патчу слід обмежити доступ користувачів до рівня, нижчого за студентський, перевірити логи на ознаки підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.