Luka wtyczki Sensei LMS umożliwiająca wyciek danych przez REST API

Wtyczka Sensei LMS przed 4.24.4 narażona na wyciek danych przez REST API. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-0466CVSS 5.3CMS

Luka wtyczki Sensei LMS umożliwiająca wyciek danych przez REST API

Wtyczka Sensei LMS przed 4.24.4 narażona na wyciek danych przez REST API. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
31.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
sensei lms

Co wiadomo

Wtyczka Sensei LMS dla WordPressa w wersjach przed 4.24.4 nie chroni prawidłowo niektórych tras REST API, co pozwala nieautoryzowanym atakującym na wyciek informacji takich jak sensei_email i sensei_message. Luka ma średnią ocenę CVSS 5.3 i może prowadzić do naruszenia prywatności danych.

Wpływ biznesowy

Nieautoryzowany dostęp do danych przesyłanych przez REST API w Sensei LMS może skutkować wyciekiem poufnych informacji użytkowników, co wpływa na reputację firmy i zgodność z regulacjami ochrony danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych i prywatności użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Sensei LMS do wersji 4.24.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API oraz monitorować logi pod kątem nietypowych żądań. Należy również przeprowadzić przegląd uprawnień i zabezpieczeń środowiska WordPress oraz priorytetyzować wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS