Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress
LearnPress do WordPressa ma krytyczną lukę SQL Injection w parametrze 'order_by'. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'order_by' we wszystkich wersjach do 4.2.5.7 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność o wysokim poziomie krytyczności (CVSS 9.8) może prowadzić do wycieku danych i poważnych naruszeń bezpieczeństwa w środowiskach korzystających z LearnPress. Atakujący mogą wykorzystać lukę bez uwierzytelnienia, co zwiększa ryzyko dla właścicieli stron i operatorów IT. Niezabezpieczone systemy mogą doświadczyć utraty poufności danych oraz zakłóceń w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów zapytań, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć zastosowanie mechanizmów zapobiegających SQL Injection na poziomie serwera lub aplikacji.