CVE-2024-7786: luka w wtyczce Sensei LMS dla WordPress

Luka w Sensei LMS przed 4.24.2 pozwala na wyciek szablonów e-mail przez REST API. Zalecana aktualizacja wtyczki.
CVE-2024-7786CVSS 5.3CMS

CVE-2024-7786: luka w wtyczce Sensei LMS dla WordPress

Luka w Sensei LMS przed 4.24.2 pozwala na wyciek szablonów e-mail przez REST API. Zalecana aktualizacja wtyczki.

CVSS
5.3 MEDIUM
EPSS
73.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
sensei lms

Co wiadomo

Wtyczka Sensei LMS dla WordPress w wersjach przed 4.24.2 nie chroni prawidłowo niektórych tras REST API, co umożliwia nieautoryzowanym atakującym wyciek szablonów e-mail.

Wpływ biznesowy

Niewłaściwa ochrona tras REST API w Sensei LMS może prowadzić do ujawnienia poufnych szablonów e-mail, co może zostać wykorzystane do dalszych ataków phishingowych lub socjotechnicznych. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować ryzyko i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Sensei LMS do wersji 4.24.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj uprawnienia użytkowników oraz stosuj zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS