CVE-2025-14802: LearnPress WordPress LMS Plugin - Nieautoryzowane usuwanie plików

Luka w LearnPress do wersji 4.3.2.2 pozwala nauczycielom na usuwanie plików innych użytkowników przez błąd w REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14802CVSS 5.4Web

CVE-2025-14802: LearnPress WordPress LMS Plugin - Nieautoryzowane usuwanie plików

Luka w LearnPress do wersji 4.3.2.2 pozwala nauczycielom na usuwanie plików innych użytkowników przez błąd w REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
21.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LearnPress dla WordPressa do wersji 4.3.2.2 posiada lukę umożliwiającą nauczycielom usuwanie plików materiałów lekcyjnych innych nauczycieli poprzez błąd w mechanizmie autoryzacji REST API. Luka wynika z niezgodności parametrów między operacją DELETE a sprawdzeniem uprawnień.

Wpływ biznesowy

Atakujący z uprawnieniami nauczyciela mogą usunąć pliki materiałów lekcyjnych innych użytkowników, co może prowadzić do utraty danych edukacyjnych i zakłócenia pracy platformy e-learningowej. Może to wpłynąć na dostępność i integralność treści, obniżając zaufanie użytkowników i powodując potencjalne przestoje.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych żądań DELETE oraz rozważyć czasowe wyłączenie funkcji usuwania plików przez nauczycieli. Priorytetowo należy przeprowadzić audyt uprawnień i zabezpieczeń API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS