Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress
LearnPress do WordPressa ma krytyczną lukę SQL Injection (CVE-2024-4434). Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress do WordPressa w wersjach do 4.2.6.5 jest podatna na czasową SQL Injection poprzez parametr 'term_id'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji przechowywanych w bazie danych WordPressa, co może prowadzić do naruszenia prywatności użytkowników i poważnych konsekwencji dla integralności systemu. Wysoki poziom zagrożenia wymaga szybkiej reakcji ze strony administratorów stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetem jest szybkie załatanie luki lub zastosowanie środków minimalizujących ryzyko.