Вразливість Command Injection у плагіні LearnPress для WordPress
Вразливість Command Injection у плагіні LearnPress для WordPress дозволяє віддалене виконання коду. Оновіть плагін для захисту сайту.
- CVSS
- 8.1 HIGH
- EPSS
- 94.49%
- Активно використовується
- немає в KEV
- Продукт
- learnpress
Що відомо
Плагін LearnPress для WordPress має вразливість Command Injection у версіях до 4.2.5.7 включно через функцію get_content. Це дозволяє неавторизованим зловмисникам виконувати будь-які публічні функції з одним параметром, що може призвести до віддаленого виконання коду.
Бізнес-вплив
Вразливість створює високий ризик для сайтів на WordPress із встановленим LearnPress, оскільки зловмисники можуть отримати можливість запускати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сервісів та втрати довіри користувачів. Власникам інфраструктури слід оцінити наявність плагіна та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна LearnPress і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до функції get_content, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також відстежувати оновлення від розробника плагіна та застосовувати патчі без зволікань.