Вразливість завантаження файлів у плагіні School Management System для WordPress

Високорівнева вразливість у плагіні School Management System дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2025-6079CVSS 8.8Web

Вразливість завантаження файлів у плагіні School Management System для WordPress

Високорівнева вразливість у плагіні School Management System дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
43.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін School Management System для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу студента та вище завантажувати довільні файли через відсутність перевірки типу файлів у homework.php. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість дозволяє зловмисникам із обмеженим доступом завантажувати шкідливі файли на сервер сайту, що може спричинити компрометацію системи, втрату даних або порушення роботи вебресурсу. Власники інфраструктури повинні врахувати високий рівень ризику та потенційний вплив на безпеку.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем студента та вище, провести аудит журналів подій на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки