CVE-2024-6589: Luka Local File Inclusion w wtyczce LearnPress dla WordPress

Wtyczka LearnPress do WordPress ma lukę LFI pozwalającą na wykonanie złośliwego kodu przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-6589CVSS 8.8Web

CVE-2024-6589: Luka Local File Inclusion w wtyczce LearnPress dla WordPress

Wtyczka LearnPress do WordPress ma lukę LFI pozwalającą na wykonanie złośliwego kodu przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
8.8 HIGH
EPSS
53.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress dla WordPress do wersji 4.2.6.8.2 zawiera lukę Local File Inclusion w funkcji render_content_block_template. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wczytanie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Luka pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie istotne dla właścicieli stron edukacyjnych korzystających z LearnPress, gdzie atakujący mogą wykorzystać możliwość przesyłania plików uznawanych za bezpieczne do eskalacji uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji umożliwiających przesyłanie plików przez użytkowników o niskich uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS