Критична вразливість SQL-ін’єкції в плагіні LearnPress для WordPress
Критична SQL-ін’єкція в LearnPress для WordPress (CVE-2023-6567) дозволяє викрадення даних. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.83%
- Активно використовується
- немає в KEV
- Продукт
- learnpress
Що відомо
Плагін LearnPress для WordPress має критичну вразливість типу time-based SQL Injection через параметр 'order_by' у версіях до 4.2.5.7 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, що містить важливі дані користувачів та контент. Це створює серйозний ризик для безпеки вебресурсу, потенційно впливаючи на довіру клієнтів і репутацію компанії. ІТ-операторам слід розглядати цю загрозу як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LearnPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'order_by', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.