CVE-2024-13127: Luka XSS w wtyczce LearnPress dla WordPress

Wtyczka LearnPress przed 4.2.7.5.1 umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13127CVSS 4.8CMS

CVE-2024-13127: Luka XSS w wtyczce LearnPress dla WordPress

Wtyczka LearnPress przed 4.2.7.5.1 umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.8 MEDIUM
EPSS
18.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress dla WordPress w wersjach przed 4.2.7.5.1 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu zarządzanych stron i danych. W środowiskach multisite, gdzie uprawnienia są ściśle kontrolowane, luka ta może zostać wykorzystana mimo ograniczeń. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka LearnPress jest używana w ich infrastrukturze.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przegląd konfiguracji multisite pod kątem ograniczeń uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS