CVE-2024-6088: luka w LearnPress umożliwiająca nieautoryzowaną rejestrację użytkowników
LearnPress do wersji 4.2.6.8.1 pozwala na nieautoryzowaną rejestrację użytkowników przez brak weryfikacji uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 46.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress dla WordPressa do wersji 4.2.6.8.1 ma lukę umożliwiającą nieautoryzowaną rejestrację użytkowników przez brak odpowiedniej weryfikacji uprawnień w funkcji 'register'. Atakujący mogą ominąć wyłączoną rejestrację i utworzyć konto z domyślną rolą.
Wpływ biznesowy
Luka pozwala na tworzenie kont użytkowników bez autoryzacji, co może prowadzić do niekontrolowanego dostępu do zasobów systemu i potencjalnego nadużycia funkcji platformy e-learningowej. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla integralności i kontroli dostępu w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość rejestracji użytkowników, monitorować logi systemowe pod kątem nietypowej aktywności oraz przeprowadzić audyt istniejących kont użytkowników pod kątem podejrzanych wpisów.