CVE-2024-1289: Luka w LearnPress umożliwiająca dostęp do danych zamówień

Luka w LearnPress do wersji 4.2.6.3 pozwala atakującym na dostęp do danych zamówień i e-maili użytkowników. Zalecane szybkie aktualizacje i monitoring.
CVE-2024-1289CVSS 6.5CMS

CVE-2024-1289: Luka w LearnPress umożliwiająca dostęp do danych zamówień

Luka w LearnPress do wersji 4.2.6.3 pozwala atakującym na dostęp do danych zamówień i e-maili użytkowników. Zalecane szybkie aktualizacje i monitoring.

CVSS
6.5 MEDIUM
EPSS
31.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress dla WordPressa do wersji 4.2.6.3 zawiera lukę typu Insecure Direct Object Reference, która pozwala uwierzytelnionym atakującym na dostęp do informacji o zamówieniach innych użytkowników i gości. Luka umożliwia także uzyskanie adresów e-mail innych użytkowników oraz rejestrację na płatne kursy zakupione przez gości.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania poufnych danych zamówień i adresów e-mail użytkowników, co może prowadzić do naruszenia prywatności oraz nadużyć finansowych, takich jak nieautoryzowana rejestracja na płatne kursy. Właściciele stron korzystających z LearnPress powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych klientów i reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu zamówień tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo należy zabezpieczyć system przed nieautoryzowanym dostępem i poinformować użytkowników o potencjalnym ryzyku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS