Luka wtyczki Sensei LMS umożliwiająca wyciek danych przez REST API
Wtyczka Sensei LMS przed 4.24.4 narażona na wyciek danych przez REST API. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sensei lms
Co wiadomo
Wtyczka Sensei LMS dla WordPressa w wersjach przed 4.24.4 nie chroni prawidłowo niektórych tras REST API, co pozwala nieautoryzowanym atakującym na wyciek informacji takich jak sensei_email i sensei_message. Luka ma średnią ocenę CVSS 5.3 i może prowadzić do naruszenia prywatności danych.
Wpływ biznesowy
Nieautoryzowany dostęp do danych przesyłanych przez REST API w Sensei LMS może skutkować wyciekiem poufnych informacji użytkowników, co wpływa na reputację firmy i zgodność z regulacjami ochrony danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych i prywatności użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Sensei LMS do wersji 4.24.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API oraz monitorować logi pod kątem nietypowych żądań. Należy również przeprowadzić przegląd uprawnień i zabezpieczeń środowiska WordPress oraz priorytetyzować wdrożenie poprawek.