CVE-2024-9881: luka w wtyczce LearnPress dla WordPress

Wtyczka LearnPress przed 4.2.7.2 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
CVE-2024-9881CVSS 4.8CMS

CVE-2024-9881: luka w wtyczce LearnPress dla WordPress

Wtyczka LearnPress przed 4.2.7.2 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
29.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress dla WordPress w wersjach przed 4.2.7.2 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co zwiększa potencjalne zagrożenie dla właścicieli i operatorów infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki LearnPress do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji zabezpieczeń multisite. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na ataki XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS