PT-2025-23049 · WordPress · Masterstudy Lms Pro

·

CVE-2025-4800

·

Publicado

2025-05-28

·

Atualizado

2025-06-02

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin MasterStudy LMS Pro para WordPress versões até a 4.7.0 (inclusive)
Descrição O plugin MasterStudy LMS Pro para WordPress está vulnerável a uploads de arquivos arbitrários devido à falta de validação de tipo de arquivo na função stm lms add assignment attachment. Isso possibilita que atacantes autenticados, com acesso de nível de Assinante ou superior, façam upload de arquivos arbitrários no servidor do site afetado, o que pode permitir a execução remota de código.
Recomendações Para o plugin MasterStudy LMS Pro para WordPress versões até a 4.7.0 (inclusive): Atualize para uma versão superior a 4.7.0 para corrigir a vulnerabilidade de upload de arquivos arbitrários. Como medida temporária, considere desativar a função stm lms add assignment attachment até que uma correção esteja disponível. Restrinja o acesso ao plugin afetado para minimizar o risco de exploração. Evite utilizar o plugin até que o problema seja resolvido.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-4800

Produtos afetados

Masterstudy Lms Pro