CVE-2024-1463: podatność Stored XSS w wtyczce LearnPress dla WordPress

Podatność Stored XSS w LearnPress do wersji 4.2.6.3 umożliwia atakującym z uprawnieniami instruktora wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i monitorowanie.
CVE-2024-1463CVSS 4.4CMS

CVE-2024-1463: podatność Stored XSS w wtyczce LearnPress dla WordPress

Podatność Stored XSS w LearnPress do wersji 4.2.6.3 umożliwia atakującym z uprawnieniami instruktora wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i monitorowanie.

CVSS
4.4 MEDIUM
EPSS
34.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress dla WordPress do wersji 4.2.6.3 zawiera podatność typu Stored Cross-Site Scripting (XSS) w tytułach i treściach kursów, lekcji oraz quizów. Umożliwia to atakującym z uprawnieniami instruktora wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Podatność może prowadzić do wykonania nieautoryzowanego kodu JavaScript w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności platformy edukacyjnej opartej na WordPress. Atakujący z uprawnieniami instruktora mogą wykorzystać tę lukę do eskalacji ataku na użytkowników i administratorów serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS