CVE-2023-6223: Luka w LearnPress umożliwiająca dostęp do danych kursów innych użytkowników
LearnPress do wersji 4.2.5.7 ma lukę umożliwiającą uwierzytelnionym użytkownikom dostęp do postępów kursów innych osób. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress dla WordPress do wersji 4.2.5.7 ma lukę typu Insecure Direct Object Reference w API REST /wp-json/lp/v1/profile/course-tab, która pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na dostęp do postępów kursów innych użytkowników. Luka wynika z braku odpowiedniej walidacji parametru 'userID'.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą uzyskać dostęp do danych kursów innych użytkowników, co może prowadzić do naruszenia prywatności i wycieku informacji o postępach edukacyjnych. Dla operatorów stron opartych na LearnPress oznacza to ryzyko utraty zaufania użytkowników oraz potencjalne problemy z ochroną danych osobowych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki LearnPress i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do API REST oraz monitorowanie logów pod kątem nieautoryzowanych prób dostępu do danych innych użytkowników. Warto także przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.