Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress

LearnPress do wersji 4.2.7 ma krytyczną lukę SQL Injection, umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-8529CVSS 10.0CMS

Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress

LearnPress do wersji 4.2.7 ma krytyczną lukę SQL Injection, umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
10.0 CRITICAL
EPSS
95.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress dla WordPress do wersji 4.2.7 jest podatna na atak SQL Injection poprzez parametr 'c_fields' w REST API, co umożliwia nieautoryzowanym atakującym wyciągnięcie wrażliwych danych z bazy.

Wpływ biznesowy

Ta krytyczna luka może prowadzić do wycieku poufnych informacji z bazy danych, co zagraża integralności i poufności danych w systemach korzystających z LearnPress. Atakujący nie potrzebują uwierzytelnienia, co zwiększa ryzyko naruszenia bezpieczeństwa i potencjalnych strat biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić przegląd i wzmocnienie zabezpieczeń bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS