WP向けeラーニングプラグインに再度深刻な脆弱性が判明
コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているeラーニングプラグイン「MasterStudy LMS」に深刻な脆弱性が明らかとなった。3月末にも脆弱性が修正されているが、異なる脆弱性となるため注意が必要。
「同3.3.3」および以前のバージョンにおいて、認証を必要とすることなく、サーバ上に任意のファイルを挿入できる脆弱性「CVE-2024-3136」が明らかとなったもの。
ファイル内に任意のPHPコードを埋め込むことで、コードの実行、アクセス制御のバイパス、機密データの窃取などが可能となる。
DefiantのWordfenceは、共通脆弱性評価システム「CVSSv3.1」におけるベーススコアを「9.8」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
開発者は、現地時間4月4日にリリースした「同3.3.4」にて同脆弱性へ対応した。同月8日には最新版となる「同3.3.5」をリリースしている。
同プラグインに関しては、CVSS基本値が「9.8」とされる「CVE-2024-2409」「CVE-2024-2411」なども判明しており、3月後半の更新で修正されていた。
(Security NEXT - 2024/04/09 )
ツイート
PR
関連記事
子ども向けプログラミング講座の案内メールで誤送信 - 藤沢市
講座受講者一覧表を紛失、メモから発覚 - 厚木市
サーバでランサム被害を確認、影響など調査 - 八王子中高校
従業員が顧客クレカをスキミング - サムギョプサル店
契約照会システムで利用者の個人情報が閲覧可能に - 生保協会
「OpenAM」に深刻な脆弱性 - アップデートを公開
「SolarWinds WHD」に複数脆弱性 - SAML認証回避のおそれも
「PHP」に複数の脆弱性 - セキュリティリリースを公開
「TrendAI Vision One」に深刻な脆弱性 - 2025年に修正済み
「Ruby on Rails」に深刻な脆弱性「KindaRails2Shell」
