CVE-2023-6634: Luka wtyczki LearnPress umożliwiająca wykonanie zdalnego kodu

LearnPress do wersji 4.2.5.7 ma lukę Command Injection pozwalającą na zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz swoją stronę WordPress.
CVE-2023-6634CVSS 8.1CMS

CVE-2023-6634: Luka wtyczki LearnPress umożliwiająca wykonanie zdalnego kodu

LearnPress do wersji 4.2.5.7 ma lukę Command Injection pozwalającą na zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz swoją stronę WordPress.

CVSS
8.1 HIGH
EPSS
94.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress dla WordPressa do wersji 4.2.5.7 włącznie zawiera lukę Command Injection w funkcji get_content. Luka wynika z użycia funkcji call_user_func z danymi pochodzącymi od użytkownika, co pozwala nieautoryzowanym atakującym na wykonanie dowolnej publicznej funkcji z jednym parametrem i potencjalne wykonanie zdalnego kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania zdalnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną internetową, kradzieży danych lub zakłócenia działania usług. Właściciele stron opartych na WordPress z zainstalowaną wtyczką LearnPress powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS