Вразливість Stored XSS у плагіні LearnPress для WordPress

Вразливість Stored XSS у плагіні LearnPress для WordPress дозволяє інструкторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-1463CVSS 4.4CMS

Вразливість Stored XSS у плагіні LearnPress для WordPress

Вразливість Stored XSS у плагіні LearnPress для WordPress дозволяє інструкторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
34.89%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у заголовках та вмісті курсів, уроків і тестів у версіях до 4.2.6.3 включно. Атакуючі з рівнем доступу інструктора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам з правами інструктора впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів або викрадення даних. Для власників сайтів на WordPress із встановленим LearnPress це підвищує ризик атак на користувачів і зниження довіри до платформи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних і посилити моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове обмеження доступу інструкторів до редагування вразливих полів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки