Вразливість Local File Inclusion у плагіні LearnPress для WordPress

Вразливість Local File Inclusion у плагіні LearnPress для WordPress дозволяє виконувати довільний код. Рекомендується оновити плагін та обмежити доступ.
CVE-2024-6589CVSS 8.8Web

Вразливість Local File Inclusion у плагіні LearnPress для WordPress

Вразливість Local File Inclusion у плагіні LearnPress для WordPress дозволяє виконувати довільний код. Рекомендується оновити плагін та обмежити доступ.

CVSS
8.8 HIGH
EPSS
53.27%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress має вразливість Local File Inclusion у версіях до 4.2.6.8.2 включно через функцію render_content_block_template. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище виконувати довільний PHP-код на сервері.

Бізнес-вплив

Вразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки веб-сайту та даних, особливо якщо користувачі можуть завантажувати та включати файли, які вважаються безпечними.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LearnPress від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, перевірити журнали на ознаки зловживань, а також зменшити можливість завантаження та виконання файлів на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки