Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress

LearnPress do WordPressa ma krytyczną lukę SQL Injection (CVE-2024-4434). Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2024-4434CVSS 9.8Web

Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress

LearnPress do WordPressa ma krytyczną lukę SQL Injection (CVE-2024-4434). Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
9.8 CRITICAL
EPSS
98.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress do WordPressa w wersjach do 4.2.6.5 jest podatna na czasową SQL Injection poprzez parametr 'term_id'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji przechowywanych w bazie danych WordPressa, co może prowadzić do naruszenia prywatności użytkowników i poważnych konsekwencji dla integralności systemu. Wysoki poziom zagrożenia wymaga szybkiej reakcji ze strony administratorów stron korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetem jest szybkie załatanie luki lub zastosowanie środków minimalizujących ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS