CVE-2024-6589: Luka Local File Inclusion w wtyczce LearnPress dla WordPress
Wtyczka LearnPress do WordPress ma lukę LFI pozwalającą na wykonanie złośliwego kodu przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 53.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress dla WordPress do wersji 4.2.6.8.2 zawiera lukę Local File Inclusion w funkcji render_content_block_template. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wczytanie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Luka pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie istotne dla właścicieli stron edukacyjnych korzystających z LearnPress, gdzie atakujący mogą wykorzystać możliwość przesyłania plików uznawanych za bezpieczne do eskalacji uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji umożliwiających przesyłanie plików przez użytkowników o niskich uprawnieniach.