CVE-2024-11868: Luka wtyczki LearnPress umożliwiająca wyciek wrażliwych danych

Wtyczka LearnPress do WordPressa ma lukę umożliwiającą wyciek płatnych materiałów kursów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-11868CVSS 5.3Web

CVE-2024-11868: Luka wtyczki LearnPress umożliwiająca wyciek wrażliwych danych

Wtyczka LearnPress do WordPressa ma lukę umożliwiającą wyciek płatnych materiałów kursów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
63.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress dla WordPressa do wersji 4.2.7.3 zawiera lukę pozwalającą nieautoryzowanym użytkownikom na dostęp do płatnych materiałów kursów. Problem występuje w pliku class-lp-rest-material-controller.php i może prowadzić do ujawnienia poufnych informacji.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z wtyczką LearnPress luka ta oznacza ryzyko nieautoryzowanego dostępu do płatnych treści edukacyjnych, co może skutkować stratami finansowymi i naruszeniem zaufania użytkowników. Narażone są szczególnie platformy e-learningowe oferujące płatne kursy online.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do materiałów kursów, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie funkcji REST API związanej z materiałami kursów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS