CVE-2025-13956: Nieautoryzowany dostęp do statystyk wtyczki LearnPress dla WordPress

Luka w LearnPress do wersji 4.3.1 umożliwia nieautoryzowany dostęp do statystyk zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13956CVSS 5.3Web

CVE-2025-13956: Nieautoryzowany dostęp do statystyk wtyczki LearnPress dla WordPress

Luka w LearnPress do wersji 4.3.1 umożliwia nieautoryzowany dostęp do statystyk zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
56.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LearnPress dla WordPress do wersji 4.3.1 posiada lukę umożliwiającą nieautoryzowany dostęp do danych statystycznych zamówień. Brak odpowiedniej kontroli uprawnień pozwala atakującym na przeglądanie podsumowań przychodów oraz statusów zamówień bez uwierzytelnienia.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych informacji biznesowych, takich jak całkowite przychody i szczegóły zamówień, co może naruszyć prywatność klientów i zaszkodzić reputacji firmy. Administratorzy stron korzystających z LearnPress powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli dane te są wrażliwe lub wykorzystywane do podejmowania decyzji biznesowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i jej instalację. W przypadku braku natychmiastowej aktualizacji warto ograniczyć dostęp do funkcji statystyk tylko do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Warto również przeprowadzić przegląd uprawnień użytkowników i wdrożyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS