Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress

LearnPress do WordPressa ma krytyczną lukę SQL Injection w parametrze 'order_by'. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-6567CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress

LearnPress do WordPressa ma krytyczną lukę SQL Injection w parametrze 'order_by'. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
9.8 CRITICAL
EPSS
98.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'order_by' we wszystkich wersjach do 4.2.5.7 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność o wysokim poziomie krytyczności (CVSS 9.8) może prowadzić do wycieku danych i poważnych naruszeń bezpieczeństwa w środowiskach korzystających z LearnPress. Atakujący mogą wykorzystać lukę bez uwierzytelnienia, co zwiększa ryzyko dla właścicieli stron i operatorów IT. Niezabezpieczone systemy mogą doświadczyć utraty poufności danych oraz zakłóceń w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów zapytań, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć zastosowanie mechanizmów zapobiegających SQL Injection na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS