LifterLMS: luka umożliwiająca nieautoryzowane usuwanie postów

Wtyczka LifterLMS do WordPress ma lukę pozwalającą na nieautoryzowane usuwanie postów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-2290CVSS 5.3Web

LifterLMS: luka umożliwiająca nieautoryzowane usuwanie postów

Wtyczka LifterLMS do WordPress ma lukę pozwalającą na nieautoryzowane usuwanie postów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
20.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
lifterlms

Co wiadomo

Wtyczka LifterLMS dla WordPress do e-learningu i kursów online posiada lukę pozwalającą nieautoryzowanym użytkownikom na zmianę statusu opublikowanych postów na 'Kosz'. Problem dotyczy wersji do 8.0.1 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą ograniczyć dostępność treści na stronie, przenosząc opublikowane posty do kosza. Może to prowadzić do zakłóceń w działaniu serwisu edukacyjnego oraz utraty zaufania użytkowników. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z wersji podatnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LifterLMS i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania postów, monitorować logi serwera pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu na nieautoryzowane żądania AJAX. Priorytetem jest szybkie wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS