Уразливість PHP Object Injection у плагіні Academy LMS для WordPress
Виявлено уразливість PHP Object Injection у плагіні Academy LMS для WordPress, що може дозволити виконання коду за наявності додаткових плагінів з POP-ланцюжками.
- CVSS
- 7.2 HIGH
- EPSS
- 40.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Academy LMS для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції import_all_courses у версіях до 3.3.8 включно. Уразливість активна лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюжками, зловмисник з правами адміністратора може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-ресурсу та цілісності даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Academy LMS до версії вище 3.3.8 або перевірити наявність оновлень від розробника. Також слід проаналізувати встановлені плагіни та теми на наявність POP-ланцюжків, обмежити права користувачів та переглянути журнали безпеки для виявлення підозрілої активності. Важливо мінімізувати ризики шляхом зменшення поверхні атаки та пріоритизації оновлень.