CVE-2024-6088: luka w LearnPress umożliwiająca nieautoryzowaną rejestrację użytkowników

LearnPress do wersji 4.2.6.8.1 pozwala na nieautoryzowaną rejestrację użytkowników przez brak weryfikacji uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6088CVSS 5.3Web

CVE-2024-6088: luka w LearnPress umożliwiająca nieautoryzowaną rejestrację użytkowników

LearnPress do wersji 4.2.6.8.1 pozwala na nieautoryzowaną rejestrację użytkowników przez brak weryfikacji uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
46.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress dla WordPressa do wersji 4.2.6.8.1 ma lukę umożliwiającą nieautoryzowaną rejestrację użytkowników przez brak odpowiedniej weryfikacji uprawnień w funkcji 'register'. Atakujący mogą ominąć wyłączoną rejestrację i utworzyć konto z domyślną rolą.

Wpływ biznesowy

Luka pozwala na tworzenie kont użytkowników bez autoryzacji, co może prowadzić do niekontrolowanego dostępu do zasobów systemu i potencjalnego nadużycia funkcji platformy e-learningowej. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla integralności i kontroli dostępu w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość rejestracji użytkowników, monitorować logi systemowe pod kątem nietypowej aktywności oraz przeprowadzić audyt istniejących kont użytkowników pod kątem podejrzanych wpisów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS