Вразливість у плагіні LearnPress для WordPress дозволяє XSS-атаки

Вразливість у LearnPress плагіні WordPress дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін для захисту сайту.
CVE-2024-13128CVSS 4.8CMS

Вразливість у плагіні LearnPress для WordPress дозволяє XSS-атаки

Вразливість у LearnPress плагіні WordPress дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
23.81%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress версій до 4.2.7.5.1 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових налаштуваннях.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду в контексті адміністративної панелі сайту, що ставить під загрозу безпеку CMS та даних. Власники інфраструктури повинні врахувати ризики компрометації облікових записів з високими правами та потенційні наслідки для цілісності та конфіденційності інформації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін LearnPress до останньої версії, яку випустив виробник. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності, а також мінімізувати експозицію сайту в мережі. Важливо регулярно переглядати оновлення безпеки від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки