Уразливість у MasterStudy LMS WordPress Plugin дозволяє несанкціоновані зміни даних
Уразливість у MasterStudy LMS WordPress Plugin дозволяє несанкціоновані зміни даних користувачами з рівнем Subscriber і вище. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 4.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MasterStudy LMS для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати або видаляти дані без належної перевірки прав. Це включає можливість завантаження або видалення медіафайлів, зміну публікацій та керування шаблонами курсів у версіях до 3.7.6 включно.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим MasterStudy LMS ця уразливість може призвести до несанкціонованих змін контенту, що впливає на цілісність курсів та довіру користувачів. Зловмисники можуть видаляти або змінювати навчальні матеріали, що негативно позначиться на репутації та функціональності платформи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MasterStudy LMS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, переглянути журнали активності для виявлення підозрілих дій і мінімізувати експозицію REST API шляхом налаштування прав доступу.