Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress

LearnPress do WordPress ma krytyczną lukę SQL Injection (CVE-2024-8522) umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-8522CVSS 10.0Web

Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress

LearnPress do WordPress ma krytyczną lukę SQL Injection (CVE-2024-8522) umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
10.0 CRITICAL
EPSS
99.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress do WordPressa jest podatna na atak SQL Injection poprzez parametr 'c_only_fields' w REST API, co pozwala nieautoryzowanym atakującym na wykradanie danych z bazy. Luka dotyczy wszystkich wersji do 4.2.7 włącznie.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPressa, co może prowadzić do wycieku informacji i poważnych naruszeń bezpieczeństwa. Zagrożenie jest krytyczne i wymaga natychmiastowej reakcji, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS