CVE-2024-1289: Luka w LearnPress umożliwiająca dostęp do danych zamówień
Luka w LearnPress do wersji 4.2.6.3 pozwala atakującym na dostęp do danych zamówień i e-maili użytkowników. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 6.5 MEDIUM
- EPSS
- 31.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress dla WordPressa do wersji 4.2.6.3 zawiera lukę typu Insecure Direct Object Reference, która pozwala uwierzytelnionym atakującym na dostęp do informacji o zamówieniach innych użytkowników i gości. Luka umożliwia także uzyskanie adresów e-mail innych użytkowników oraz rejestrację na płatne kursy zakupione przez gości.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania poufnych danych zamówień i adresów e-mail użytkowników, co może prowadzić do naruszenia prywatności oraz nadużyć finansowych, takich jak nieautoryzowana rejestracja na płatne kursy. Właściciele stron korzystających z LearnPress powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych klientów i reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu zamówień tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo należy zabezpieczyć system przed nieautoryzowanym dostępem i poinformować użytkowników o potencjalnym ryzyku.