CVE-2025-11368: Ujawnienie wrażliwych informacji w wtyczce LearnPress dla WordPress

Luka w LearnPress do wersji 4.2.9.4 umożliwia nieautoryzowany dostęp do wrażliwych materiałów edukacyjnych przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11368CVSS 5.3Web

CVE-2025-11368: Ujawnienie wrażliwych informacji w wtyczce LearnPress dla WordPress

Luka w LearnPress do wersji 4.2.9.4 umożliwia nieautoryzowany dostęp do wrażliwych materiałów edukacyjnych przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
59.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LearnPress dla WordPress do wersji 4.2.9.4 posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych edukacyjnych poprzez brak odpowiednich kontroli uprawnień w REST API. Atakujący mogą uzyskać dostęp do treści kursów, pytań quizów wraz z poprawnymi odpowiedziami oraz innych poufnych materiałów.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych informacji edukacyjnych, co może naruszyć prywatność użytkowników i obniżyć zaufanie do platformy e-learningowej. Operatorzy IT powinni być świadomi ryzyka nieautoryzowanego dostępu do danych administracyjnych i materiałów kursowych, co może skutkować utratą integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem nietypowych żądań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji podatnego endpointu i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS