CVE-2025-14802: LearnPress WordPress LMS Plugin - Nieautoryzowane usuwanie plików
Luka w LearnPress do wersji 4.3.2.2 pozwala nauczycielom na usuwanie plików innych użytkowników przez błąd w REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LearnPress dla WordPressa do wersji 4.3.2.2 posiada lukę umożliwiającą nauczycielom usuwanie plików materiałów lekcyjnych innych nauczycieli poprzez błąd w mechanizmie autoryzacji REST API. Luka wynika z niezgodności parametrów między operacją DELETE a sprawdzeniem uprawnień.
Wpływ biznesowy
Atakujący z uprawnieniami nauczyciela mogą usunąć pliki materiałów lekcyjnych innych użytkowników, co może prowadzić do utraty danych edukacyjnych i zakłócenia pracy platformy e-learningowej. Może to wpłynąć na dostępność i integralność treści, obniżając zaufanie użytkowników i powodując potencjalne przestoje.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych żądań DELETE oraz rozważyć czasowe wyłączenie funkcji usuwania plików przez nauczycieli. Priorytetowo należy przeprowadzić audyt uprawnień i zabezpieczeń API.