Уразливість завантаження файлів у MasterStudy LMS Pro для WordPress (CVE-2025-7438)

Виявлено уразливість завантаження файлів у MasterStudy LMS Pro для WordPress, що може призвести до віддаленого виконання коду. Рекомендовано оновлення плагіна.
CVE-2025-7438CVSS 7.5CMS

Уразливість завантаження файлів у MasterStudy LMS Pro для WordPress (CVE-2025-7438)

Виявлено уразливість завантаження файлів у MasterStudy LMS Pro для WordPress, що може призвести до віддаленого виконання коду. Рекомендовано оновлення плагіна.

CVSS
7.5 HIGH
EPSS
44.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MasterStudy LMS Pro для WordPress має уразливість завантаження довільних файлів через недостатню перевірку типів файлів у функції install_and_activate_plugin у версіях до 4.7.9 включно. Атакуючі з рівнем доступу не нижче підписника можуть завантажувати файли на сервер сайту, що потенційно дозволяє виконання віддаленого коду.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсайту через можливість віддаленого виконання коду, що загрожує безпеці даних і стабільності роботи інфраструктури. Через складність експлуатації, пов’язану з часовими та середовищними факторами, ризик експлуатації середньої ймовірності, але наслідки можуть бути серйозними для власників сайтів на WordPress з встановленим плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MasterStudy LMS Pro і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію сервера. Пріоритетність заходів має базуватися на оцінці ризиків конкретного середовища.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки