Вразливість Local File Inclusion у плагіні School Management System для WordPress
Вразливість Local File Inclusion у плагіні School Management System для WordPress дозволяє виконувати довільний код і підвищувати привілеї. Оновіть плагін до версії 1.93.1.
- CVSS
- 8.8 HIGH
- EPSS
- 48.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін School Management System для WordPress має вразливість Local File Inclusion (LFI) у параметрі 'page' у версіях до 93.1.0 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати довільний PHP-код на сервері, що дозволяє обходити контроль доступу та підвищувати привілеї.
Бізнес-вплив
Ця вразливість може призвести до компрометації серверу, викрадення конфіденційних даних та підвищення прав користувачів до рівня Super Administrator у мультисайтових середовищах. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних атак на інші компоненти системи.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін до версії 1.93.1 або новішої, випущеної 7 лютого 2025 року. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити журнали на ознаки експлуатації вразливості та мінімізувати можливість завантаження та включення небезпечних файлів.