Уразливість LearnPress дозволяє обходити реєстрацію користувачів без автентифікації

LearnPress для WordPress має уразливість, що дозволяє неавторизованим користувачам реєструватися навіть при вимкненій реєстрації. Рекомендується оновлення та перевірка безпеки.
CVE-2024-6099CVSS 5.3Web

Уразливість LearnPress дозволяє обходити реєстрацію користувачів без автентифікації

LearnPress для WordPress має уразливість, що дозволяє неавторизованим користувачам реєструватися навіть при вимкненій реєстрації. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
34.42%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress має уразливість, що дозволяє неавторизованим користувачам реєструватися з роллю за замовчуванням, навіть якщо реєстрація вимкнена. Проблема пов’язана з відсутністю перевірок у функції 'check_validate_fields' в процесі оформлення замовлення у версіях до 4.2.6.8.1 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої реєстрації користувачів на сайті, що створює ризики для безпеки та контролю доступу. Власники сайтів на базі WordPress із встановленим LearnPress повинні оцінити потенційний вплив на свою інфраструктуру та вжити заходів для запобігання неавторизованому доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника thimpress та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій реєстрації, переглянути логи на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також контролювати права користувачів і налаштування ролей на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки