CVE-2023-6223: Luka w LearnPress umożliwiająca dostęp do danych kursów innych użytkowników

LearnPress do wersji 4.2.5.7 ma lukę umożliwiającą uwierzytelnionym użytkownikom dostęp do postępów kursów innych osób. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2023-6223CVSS 4.3CMS

CVE-2023-6223: Luka w LearnPress umożliwiająca dostęp do danych kursów innych użytkowników

LearnPress do wersji 4.2.5.7 ma lukę umożliwiającą uwierzytelnionym użytkownikom dostęp do postępów kursów innych osób. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
27.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress dla WordPress do wersji 4.2.5.7 ma lukę typu Insecure Direct Object Reference w API REST /wp-json/lp/v1/profile/course-tab, która pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na dostęp do postępów kursów innych użytkowników. Luka wynika z braku odpowiedniej walidacji parametru 'userID'.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą uzyskać dostęp do danych kursów innych użytkowników, co może prowadzić do naruszenia prywatności i wycieku informacji o postępach edukacyjnych. Dla operatorów stron opartych na LearnPress oznacza to ryzyko utraty zaufania użytkowników oraz potencjalne problemy z ochroną danych osobowych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki LearnPress i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do API REST oraz monitorowanie logów pod kątem nieautoryzowanych prób dostępu do danych innych użytkowników. Warto także przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS