Вразливість завантаження файлів у MasterStudy LMS Pro для WordPress (CVE-2025-4800)

Вразливість у MasterStudy LMS Pro дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та посилення безпеки.
CVE-2025-4800CVSS 8.8CMS

Вразливість завантаження файлів у MasterStudy LMS Pro для WordPress (CVE-2025-4800)

Вразливість у MasterStudy LMS Pro дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та посилення безпеки.

CVSS
8.8 HIGH
EPSS
57.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MasterStudy LMS Pro для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції stm_lms_add_assignment_attachment. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість створює ризик компрометації вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли і потенційно виконувати довільний код на сервері. Це загрожує безпеці даних, стабільності роботи сайту та може призвести до втрати довіри користувачів. Власникам інфраструктури слід розглянути пріоритетність оновлення та посилення контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MasterStudy LMS Pro і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит завантажених файлів, посилити моніторинг логів на предмет підозрілої активності та розглянути тимчасове відключення функції завантаження вкладень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки