CVE-2024-11868: Luka wtyczki LearnPress umożliwiająca wyciek wrażliwych danych
Wtyczka LearnPress do WordPressa ma lukę umożliwiającą wyciek płatnych materiałów kursów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 63.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress dla WordPressa do wersji 4.2.7.3 zawiera lukę pozwalającą nieautoryzowanym użytkownikom na dostęp do płatnych materiałów kursów. Problem występuje w pliku class-lp-rest-material-controller.php i może prowadzić do ujawnienia poufnych informacji.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z wtyczką LearnPress luka ta oznacza ryzyko nieautoryzowanego dostępu do płatnych treści edukacyjnych, co może skutkować stratami finansowymi i naruszeniem zaufania użytkowników. Narażone są szczególnie platformy e-learningowe oferujące płatne kursy online.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do materiałów kursów, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie funkcji REST API związanej z materiałami kursów.