CVE-2024-1463: podatność Stored XSS w wtyczce LearnPress dla WordPress
Podatność Stored XSS w LearnPress do wersji 4.2.6.3 umożliwia atakującym z uprawnieniami instruktora wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.4 MEDIUM
- EPSS
- 34.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress dla WordPress do wersji 4.2.6.3 zawiera podatność typu Stored Cross-Site Scripting (XSS) w tytułach i treściach kursów, lekcji oraz quizów. Umożliwia to atakującym z uprawnieniami instruktora wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.
Wpływ biznesowy
Podatność może prowadzić do wykonania nieautoryzowanego kodu JavaScript w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności platformy edukacyjnej opartej na WordPress. Atakujący z uprawnieniami instruktora mogą wykorzystać tę lukę do eskalacji ataku na użytkowników i administratorów serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy filtrowania i sanitizacji danych wejściowych.