CVE-2024-7786: luka w wtyczce Sensei LMS dla WordPress
Luka w Sensei LMS przed 4.24.2 pozwala na wyciek szablonów e-mail przez REST API. Zalecana aktualizacja wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 73.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sensei lms
Co wiadomo
Wtyczka Sensei LMS dla WordPress w wersjach przed 4.24.2 nie chroni prawidłowo niektórych tras REST API, co umożliwia nieautoryzowanym atakującym wyciek szablonów e-mail.
Wpływ biznesowy
Niewłaściwa ochrona tras REST API w Sensei LMS może prowadzić do ujawnienia poufnych szablonów e-mail, co może zostać wykorzystane do dalszych ataków phishingowych lub socjotechnicznych. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować ryzyko i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Sensei LMS do wersji 4.24.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj uprawnienia użytkowników oraz stosuj zasady minimalnych uprawnień.