LifterLMS dla WordPress narażony na eskalację uprawnień przez REST API

Wtyczka LifterLMS dla WordPress umożliwia eskalację uprawnień przez REST API. Sprawdź, jak zabezpieczyć swoją platformę e-learningową przed atakiem.
CVE-2025-11923CVSS 8.8Web

LifterLMS dla WordPress narażony na eskalację uprawnień przez REST API

Wtyczka LifterLMS dla WordPress umożliwia eskalację uprawnień przez REST API. Sprawdź, jak zabezpieczyć swoją platformę e-learningową przed atakiem.

CVSS
8.8 HIGH
EPSS
24.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LifterLMS dla WordPress posiada lukę pozwalającą uwierzytelnionym użytkownikom na podniesienie swoich uprawnień do administratora poprzez modyfikację własnej roli za pomocą REST API. Problem dotyczy wielu wersji wtyczki i wynika z niewłaściwej weryfikacji zmian ról użytkownika.

Wpływ biznesowy

Atakujący z dostępem na poziomie studenta lub wyższym mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora, co zagraża integralności i bezpieczeństwu platformy e-learningowej. Może to prowadzić do nieautoryzowanych zmian w kursach, danych użytkowników oraz konfiguracji systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LifterLMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zmian ról oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje wersji w zakresie wymienionych podatnych wydań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS