Уразливість у LearnPress дозволяє витікати конфіденційній інформації

Плагін LearnPress для WordPress має уразливість, що дозволяє неавторизованим особам отримувати електронні адреси користувачів. Рекомендується оновлення та посилення безпеки.
CVE-2024-5483CVSS 5.3Web

Уразливість у LearnPress дозволяє витікати конфіденційній інформації

Плагін LearnPress для WordPress має уразливість, що дозволяє неавторизованим особам отримувати електронні адреси користувачів. Рекомендується оновлення та посилення безпеки.

CVSS
5.3 MEDIUM
EPSS
59.47%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати базову інформацію про користувачів сайту, включно з їхніми електронними адресами. Проблема пов’язана з некоректною реалізацією функції get_items_permissions_check у версіях до 4.2.6.8 включно.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із плагіном LearnPress ця уразливість може призвести до витоку особистих даних користувачів, що негативно впливає на довіру клієнтів та може порушувати вимоги щодо захисту даних. Це підвищує ризик фішингових атак та інших зловмисних дій, що використовують викрадену інформацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника thimpress та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також інформувати користувачів про можливий ризик та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки