Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress
LearnPress do WordPress ma krytyczną lukę SQL Injection (CVE-2024-8522) umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 10.0 CRITICAL
- EPSS
- 99.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress do WordPressa jest podatna na atak SQL Injection poprzez parametr 'c_only_fields' w REST API, co pozwala nieautoryzowanym atakującym na wykradanie danych z bazy. Luka dotyczy wszystkich wersji do 4.2.7 włącznie.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPressa, co może prowadzić do wycieku informacji i poważnych naruszeń bezpieczeństwa. Zagrożenie jest krytyczne i wymaga natychmiastowej reakcji, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.