CVE-2024-1210: podatność LearnDash na ujawnienie wrażliwych informacji

LearnDash LMS do wersji 4.10.1 umożliwia nieautoryzowany dostęp do quizów przez API. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1210CVSS 5.3CMS

CVE-2024-1210: podatność LearnDash na ujawnienie wrażliwych informacji

LearnDash LMS do wersji 4.10.1 umożliwia nieautoryzowany dostęp do quizów przez API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
78.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
learndash

Co wiadomo

Wtyczka LearnDash LMS dla WordPressa w wersjach do 4.10.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do quizów poprzez API. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poufnych danych quizów.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z LearnDash LMS, luka ta może prowadzić do wycieku danych edukacyjnych i naruszenia prywatności użytkowników. Może to wpłynąć na reputację organizacji oraz wymagać dodatkowych działań naprawczych i audytów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnDash i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz dostęp do API, monitoruj logi pod kątem podejrzanej aktywności oraz priorytetyzuj działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS