Вразливість Stored XSS у плагіні LearnPress для WordPress

Вразливість Stored XSS у плагіні LearnPress для WordPress дозволяє інструкторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-13599CVSS 6.4CMS

Вразливість Stored XSS у плагіні LearnPress для WordPress

Вразливість Stored XSS у плагіні LearnPress для WordPress дозволяє інструкторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
21.66%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 4.2.7.5 включно через недостатню санітизацію та екранування імен уроків. Це дозволяє автентифікованим користувачам з рівнем доступу інструктора або вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду у браузерах користувачів, що підвищує ризик компрометації облікових записів та викрадення сесій. Для власників сайтів на базі WordPress з плагіном LearnPress це означає потенційні порушення безпеки та довіри користувачів. Середній рівень ризику вимагає своєчасного реагування для запобігання експлуатації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника thimpress і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче інструктора, провести аудит логів на предмет підозрілої активності та мінімізувати публічний доступ до уразливих сторінок. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки