CVE-2024-10010: podatność LearnPress umożliwiająca ataki Stored XSS

LearnPress przed 4.2.7.2 umożliwia ataki Stored XSS przez nieprawidłowe filtrowanie ustawień. Zalecana aktualizacja wtyczki.
CVE-2024-10010CVSS 4.8CMS

CVE-2024-10010: podatność LearnPress umożliwiająca ataki Stored XSS

LearnPress przed 4.2.7.2 umożliwia ataki Stored XSS przez nieprawidłowe filtrowanie ustawień. Zalecana aktualizacja wtyczki.

CVSS
4.8 MEDIUM
EPSS
36.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress dla WordPressa w wersjach przed 4.2.7.2 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu platformy edukacyjnej opartej na LearnPress. Może to skutkować przejęciem sesji, modyfikacją treści lub eskalacją uprawnień, wpływając negatywnie na zaufanie użytkowników i stabilność środowiska IT.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję LearnPress i zaktualizować ją do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanych działań. Dodatkowo warto przejrzeć konfigurację multisite i rozważyć wprowadzenie dodatkowych filtrów bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS