CVE-2025-11368: Ujawnienie wrażliwych informacji w wtyczce LearnPress dla WordPress
Luka w LearnPress do wersji 4.2.9.4 umożliwia nieautoryzowany dostęp do wrażliwych materiałów edukacyjnych przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 59.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LearnPress dla WordPress do wersji 4.2.9.4 posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych edukacyjnych poprzez brak odpowiednich kontroli uprawnień w REST API. Atakujący mogą uzyskać dostęp do treści kursów, pytań quizów wraz z poprawnymi odpowiedziami oraz innych poufnych materiałów.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji edukacyjnych, co może naruszyć prywatność użytkowników i obniżyć zaufanie do platformy e-learningowej. Operatorzy IT powinni być świadomi ryzyka nieautoryzowanego dostępu do danych administracyjnych i materiałów kursowych, co może skutkować utratą integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem nietypowych żądań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji podatnego endpointu i szybka reakcja na potencjalne incydenty.