CVE-2024-7548: Уразливість SQL-ін’єкції в LearnPress для WordPress

Виявлено критичну SQL-ін’єкцію в LearnPress для WordPress. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту даних.
CVE-2024-7548CVSS 8.8Web

CVE-2024-7548: Уразливість SQL-ін’єкції в LearnPress для WordPress

Виявлено критичну SQL-ін’єкцію в LearnPress для WordPress. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту даних.

CVSS
8.8 HIGH
EPSS
46%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress має уразливість типу time-based SQL Injection через параметр 'order' у версіях до 4.2.6.9.3 включно. Атакувальники з правами Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з рівнем Contributor або вище виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює серйозні ризики для безпеки даних і цілісності системи, особливо для організацій, що використовують LearnPress для навчальних платформ на WordPress.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LearnPress від розробника thimpress та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Пріоритетно впровадити заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки