Уразливість LearnPress дозволяє перегляд прогресу курсів інших користувачів
LearnPress для WordPress має уразливість, що дозволяє переглядати прогрес курсів інших користувачів. Рекомендується оновлення плагіна для захисту даних.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.2%
- Активно використовується
- немає в KEV
- Продукт
- learnpress
Що відомо
Плагін LearnPress для WordPress у версіях до 4.2.5.7 включно має уразливість Insecure Direct Object Reference через відсутність перевірки параметра 'userID' у REST API. Це дозволяє автентифікованим користувачам з рівнем підписника та вище отримувати дані про прогрес курсів інших користувачів.
Бізнес-вплив
Уразливість може призвести до витоку інформації про навчальний прогрес користувачів, що порушує конфіденційність і може вплинути на довіру користувачів до платформи. Для власників сайтів на WordPress із встановленим LearnPress це означає необхідність оцінки ризиків та пріоритетного оновлення плагіна для захисту даних користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника thimpress і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до REST API для користувачів з рівнем підписника, перегляньте журнали доступу на предмет підозрілої активності та розгляньте тимчасові заходи для зменшення експозиції даних.