HIGH CVSS 8,7

CVE-2020-37090

Обновлено 4 февраля 2026

School ERP Pro 1.0 содержит уязвимость загрузки файлов, которая позволяет учащимся загружать произвольные файлы PHP в систему обмена сообщениями. Злоумышленники могут загружать вредоносные PHP-скрипты с помощью функции вложения сообщений, что позволяет удаленно выполнять код на сервере.

Показать оригинальное описание (английский)

School ERP Pro 1.0 contains a file upload vulnerability that allows students to upload arbitrary PHP files to the messaging system. Attackers can upload malicious PHP scripts through the message attachment feature, enabling remote code execution on the server.

Матрица атаки

Вектор атаки
По сети
Атака по сети
Сложность атаки
Низкая
Легко эксплуатировать
Требуемые привилегии
Низкие
Нужны базовые права
Взаимодействие с пользователем
Не требуется
Не нужно действие пользователя

СТРОКА CVSS ВЕКТОРА

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X