CVE-2025-13964: Luka wtyczki LearnPress dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka LearnPress do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację kursów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LearnPress dla WordPress do wersji 4.3.2 zawiera lukę pozwalającą nieautoryzowanym użytkownikom na modyfikację zawartości kursów poprzez brak odpowiedniej weryfikacji uprawnień w funkcji catch_lp_ajax. Atakujący mogą dodawać, usuwać, aktualizować lub zmieniać kolejność sekcji i elementów kursów.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w materiałach edukacyjnych dostępnych na platformach opartych na WordPress z wtyczką LearnPress, co może wpłynąć na integralność i wiarygodność treści szkoleniowych. Operatorzy stron powinni zwrócić uwagę na ryzyko manipulacji danymi kursów, które może skutkować utratą zaufania użytkowników oraz potencjalnymi problemami prawnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji na ataki oraz szybka reakcja na wykryte incydenty.