CVE-2025-11372: Luka w LearnPress LMS Plugin umożliwiająca modyfikację danych
Luka w LearnPress WordPress LMS Plugin umożliwia nieautoryzowaną modyfikację danych i obniżenie wydajności serwisu. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 6.5 MEDIUM
- EPSS
- 34.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LearnPress dla WordPressa do wersji 4.2.9.2 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak odpowiednich kontroli uprawnień na endpointach REST Admin Tools. Atakujący mogą wykonywać destrukcyjne operacje na bazie danych, takie jak usuwanie indeksów czy tworzenie duplikatów wpisów konfiguracyjnych.
Wpływ biznesowy
Luka ta może prowadzić do poważnych zakłóceń działania serwisu, w tym obniżenia wydajności oraz potencjalnej utraty integralności danych, w tym danych kluczowych tabel WordPressa jak wp_options. Operatorzy infrastruktury powinni traktować tę podatność jako istotne zagrożenie dla stabilności i bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do endpointów REST Admin Tools, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w celu minimalizacji ryzyka.