CVE-2024-6099: luka w LearnPress umożliwiająca nieautoryzowaną rejestrację użytkownika
Luka w LearnPress do wersji 4.2.6.8.1 pozwala na nieautoryzowaną rejestrację użytkowników, nawet gdy jest ona wyłączona. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 34.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress dla WordPressa w wersjach do 4.2.6.8.1 ma lukę pozwalającą nieautoryzowanym atakującym na obejście ograniczeń rejestracji użytkowników. Błąd wynika z braku odpowiednich walidacji w funkcji 'check_validate_fields' podczas procesu zamówienia, co umożliwia rejestrację z domyślną rolą nawet gdy rejestracja jest wyłączona.
Wpływ biznesowy
Atakujący mogą zarejestrować się na stronie jako zwykli użytkownicy bez konieczności uwierzytelniania, co może prowadzić do nieautoryzowanego dostępu do zasobów lub funkcji przeznaczonych dla zarejestrowanych użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to konieczność szybkiego zweryfikowania wersji wtyczki i ograniczenia potencjalnych nadużyć, zwłaszcza w środowiskach z wyłączoną rejestracją.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki LearnPress i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W międzyczasie warto ograniczyć ekspozycję funkcji rejestracji, monitorować logi pod kątem nietypowych prób rejestracji oraz weryfikować ustawienia dotyczące ról użytkowników. Priorytetowo traktuj wdrożenie łatek bezpieczeństwa oraz audyt konfiguracji systemu.