Вразливість Local File Inclusion у плагіні School Management System для WordPress

Вразливість Local File Inclusion у плагіні School Management System для WordPress дозволяє виконувати довільний код і підвищувати привілеї. Оновіть плагін до версії 1.93.1.
CVE-2025-3740CVSS 8.8Web

Вразливість Local File Inclusion у плагіні School Management System для WordPress

Вразливість Local File Inclusion у плагіні School Management System для WordPress дозволяє виконувати довільний код і підвищувати привілеї. Оновіть плагін до версії 1.93.1.

CVSS
8.8 HIGH
EPSS
48.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін School Management System для WordPress має вразливість Local File Inclusion (LFI) у параметрі 'page' у версіях до 93.1.0 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати довільний PHP-код на сервері, що дозволяє обходити контроль доступу та підвищувати привілеї.

Бізнес-вплив

Ця вразливість може призвести до компрометації серверу, викрадення конфіденційних даних та підвищення прав користувачів до рівня Super Administrator у мультисайтових середовищах. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних атак на інші компоненти системи.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін до версії 1.93.1 або новішої, випущеної 7 лютого 2025 року. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити журнали на ознаки експлуатації вразливості та мінімізувати можливість завантаження та включення небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки