CVE-2025-13956: Nieautoryzowany dostęp do statystyk wtyczki LearnPress dla WordPress
Luka w LearnPress do wersji 4.3.1 umożliwia nieautoryzowany dostęp do statystyk zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 56.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LearnPress dla WordPress do wersji 4.3.1 posiada lukę umożliwiającą nieautoryzowany dostęp do danych statystycznych zamówień. Brak odpowiedniej kontroli uprawnień pozwala atakującym na przeglądanie podsumowań przychodów oraz statusów zamówień bez uwierzytelnienia.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji biznesowych, takich jak całkowite przychody i szczegóły zamówień, co może naruszyć prywatność klientów i zaszkodzić reputacji firmy. Administratorzy stron korzystających z LearnPress powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli dane te są wrażliwe lub wykorzystywane do podejmowania decyzji biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i jej instalację. W przypadku braku natychmiastowej aktualizacji warto ograniczyć dostęp do funkcji statystyk tylko do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Warto również przeprowadzić przegląd uprawnień użytkowników i wdrożyć dodatkowe mechanizmy kontroli dostępu.