CVE-2024-2115: Уразливість Cross-Site Request Forgery у плагіні LearnPress для WordPress

Виявлено уразливість CSRF у плагіні LearnPress для WordPress, що дозволяє підвищення прав. Рекомендується оновлення та посилення безпеки.
CVE-2024-2115CVSS 8.8Web

CVE-2024-2115: Уразливість Cross-Site Request Forgery у плагіні LearnPress для WordPress

Виявлено уразливість CSRF у плагіні LearnPress для WordPress, що дозволяє підвищення прав. Рекомендується оновлення та посилення безпеки.

CVSS
8.8 HIGH
EPSS
19.44%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress у версіях до 4.0.0 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції filter_users. Зловмисники можуть обманом змусити адміністратора сайту виконати шкідливу дію, що призведе до підвищення їхніх прав до рівня викладача.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати підвищені права на сайті, що може призвести до несанкціонованого доступу до навчального контенту або зміни налаштувань курсу. Для власників інфраструктури це означає потенційні ризики компрометації даних та порушення цілісності навчальної платформи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна LearnPress від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності та інформувати користувачів про можливі фішингові атаки. Також варто впровадити додаткові заходи автентифікації для адміністративних дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки