Уразливість LearnPress дозволяє обхід реєстрації користувачів

Уразливість у плагіні LearnPress для WordPress дозволяє неавторизованим користувачам реєструватися, навіть якщо реєстрація вимкнена. Рекомендовано оновити плагін.
CVE-2024-4444CVSS 5.3Web

Уразливість LearnPress дозволяє обхід реєстрації користувачів

Уразливість у плагіні LearnPress для WordPress дозволяє неавторизованим користувачам реєструватися, навіть якщо реєстрація вимкнена. Рекомендовано оновити плагін.

CVSS
5.3 MEDIUM
EPSS
49.84%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress має уразливість, що дозволяє неавторизованим користувачам зареєструватися з роллю за замовчуванням, навіть якщо реєстрація вимкнена. Проблема виникає через відсутність перевірок у функції створення акаунту в версіях до 4.2.6.5 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої реєстрації користувачів на сайті, що потенційно відкриває шлях для подальших атак або зловживань. Власники сайтів на WordPress із встановленим LearnPress повинні врахувати ризики несанкціонованого доступу та можливого впливу на безпеку контенту та користувацьких даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції реєстрації, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна або функції реєстрації до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки