Уразливість LearnPress дозволяє перегляд прогресу курсів інших користувачів

LearnPress для WordPress має уразливість, що дозволяє переглядати прогрес курсів інших користувачів. Рекомендується оновлення плагіна для захисту даних.
CVE-2023-6223CVSS 4.3CMS

Уразливість LearnPress дозволяє перегляд прогресу курсів інших користувачів

LearnPress для WordPress має уразливість, що дозволяє переглядати прогрес курсів інших користувачів. Рекомендується оновлення плагіна для захисту даних.

CVSS
4.3 MEDIUM
EPSS
27.2%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress у версіях до 4.2.5.7 включно має уразливість Insecure Direct Object Reference через відсутність перевірки параметра 'userID' у REST API. Це дозволяє автентифікованим користувачам з рівнем підписника та вище отримувати дані про прогрес курсів інших користувачів.

Бізнес-вплив

Уразливість може призвести до витоку інформації про навчальний прогрес користувачів, що порушує конфіденційність і може вплинути на довіру користувачів до платформи. Для власників сайтів на WordPress із встановленим LearnPress це означає необхідність оцінки ризиків та пріоритетного оновлення плагіна для захисту даних користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника thimpress і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до REST API для користувачів з рівнем підписника, перегляньте журнали доступу на предмет підозрілої активності та розгляньте тимчасові заходи для зменшення експозиції даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки