CVE-2023-6634: Luka wtyczki LearnPress umożliwiająca wykonanie zdalnego kodu
LearnPress do wersji 4.2.5.7 ma lukę Command Injection pozwalającą na zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz swoją stronę WordPress.
- CVSS
- 8.1 HIGH
- EPSS
- 94.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress dla WordPressa do wersji 4.2.5.7 włącznie zawiera lukę Command Injection w funkcji get_content. Luka wynika z użycia funkcji call_user_func z danymi pochodzącymi od użytkownika, co pozwala nieautoryzowanym atakującym na wykonanie dowolnej publicznej funkcji z jednym parametrem i potencjalne wykonanie zdalnego kodu.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania zdalnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną internetową, kradzieży danych lub zakłócenia działania usług. Właściciele stron opartych na WordPress z zainstalowaną wtyczką LearnPress powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.