CVE-2025-13964: Luka wtyczki LearnPress dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka LearnPress do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację kursów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13964CVSS 5.3Web

CVE-2025-13964: Luka wtyczki LearnPress dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka LearnPress do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację kursów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
14.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LearnPress dla WordPress do wersji 4.3.2 zawiera lukę pozwalającą nieautoryzowanym użytkownikom na modyfikację zawartości kursów poprzez brak odpowiedniej weryfikacji uprawnień w funkcji catch_lp_ajax. Atakujący mogą dodawać, usuwać, aktualizować lub zmieniać kolejność sekcji i elementów kursów.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w materiałach edukacyjnych dostępnych na platformach opartych na WordPress z wtyczką LearnPress, co może wpłynąć na integralność i wiarygodność treści szkoleniowych. Operatorzy stron powinni zwrócić uwagę na ryzyko manipulacji danymi kursów, które może skutkować utratą zaufania użytkowników oraz potencjalnymi problemami prawnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji na ataki oraz szybka reakcja na wykryte incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS