Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress
LearnPress do wersji 4.2.7 ma krytyczną lukę SQL Injection, umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 10.0 CRITICAL
- EPSS
- 95.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress dla WordPress do wersji 4.2.7 jest podatna na atak SQL Injection poprzez parametr 'c_fields' w REST API, co umożliwia nieautoryzowanym atakującym wyciągnięcie wrażliwych danych z bazy.
Wpływ biznesowy
Ta krytyczna luka może prowadzić do wycieku poufnych informacji z bazy danych, co zagraża integralności i poufności danych w systemach korzystających z LearnPress. Atakujący nie potrzebują uwierzytelnienia, co zwiększa ryzyko naruszenia bezpieczeństwa i potencjalnych strat biznesowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić przegląd i wzmocnienie zabezpieczeń bazy danych.