CVE-2025-11372: Luka w LearnPress LMS Plugin umożliwiająca modyfikację danych

Luka w LearnPress WordPress LMS Plugin umożliwia nieautoryzowaną modyfikację danych i obniżenie wydajności serwisu. Zalecane szybkie aktualizacje i monitoring.
CVE-2025-11372CVSS 6.5Web

CVE-2025-11372: Luka w LearnPress LMS Plugin umożliwiająca modyfikację danych

Luka w LearnPress WordPress LMS Plugin umożliwia nieautoryzowaną modyfikację danych i obniżenie wydajności serwisu. Zalecane szybkie aktualizacje i monitoring.

CVSS
6.5 MEDIUM
EPSS
34.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LearnPress dla WordPressa do wersji 4.2.9.2 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak odpowiednich kontroli uprawnień na endpointach REST Admin Tools. Atakujący mogą wykonywać destrukcyjne operacje na bazie danych, takie jak usuwanie indeksów czy tworzenie duplikatów wpisów konfiguracyjnych.

Wpływ biznesowy

Luka ta może prowadzić do poważnych zakłóceń działania serwisu, w tym obniżenia wydajności oraz potencjalnej utraty integralności danych, w tym danych kluczowych tabel WordPressa jak wp_options. Operatorzy infrastruktury powinni traktować tę podatność jako istotne zagrożenie dla stabilności i bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do endpointów REST Admin Tools, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS