CVE-2024-7548: podatność SQL Injection w wtyczce LearnPress dla WordPress
Wtyczka LearnPress do WordPress ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress dla WordPress do wersji 4.2.6.9.3 jest podatna na czasową SQL Injection poprzez parametr 'order'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych w systemach wykorzystujących LearnPress, ponieważ umożliwia atakującym z ograniczonymi uprawnieniami eskalację dostępu do informacji w bazie danych. Może to prowadzić do naruszenia poufności danych użytkowników oraz destabilizacji działania platformy e-learningowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik, monitorować logi pod kątem podejrzanych zapytań SQL oraz ograniczyć ekspozycję serwisu na zewnątrz. Priorytetowo traktuj audyt i zabezpieczenie baz danych.