Критична вразливість SQL-ін’єкції в плагіні LearnPress для WordPress

Критична SQL-ін’єкція в LearnPress для WordPress (CVE-2023-6567) дозволяє викрадення даних. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6567CVSS 9.8CMS

Критична вразливість SQL-ін’єкції в плагіні LearnPress для WordPress

Критична SQL-ін’єкція в LearnPress для WordPress (CVE-2023-6567) дозволяє викрадення даних. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
98.83%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress має критичну вразливість типу time-based SQL Injection через параметр 'order_by' у версіях до 4.2.5.7 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що містить важливі дані користувачів та контент. Це створює серйозний ризик для безпеки вебресурсу, потенційно впливаючи на довіру клієнтів і репутацію компанії. ІТ-операторам слід розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LearnPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'order_by', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки