CVE-2024-7548: Уразливість SQL-ін’єкції в LearnPress для WordPress
Виявлено критичну SQL-ін’єкцію в LearnPress для WordPress. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту даних.
- CVSS
- 8.8 HIGH
- EPSS
- 46%
- Активно використовується
- немає в KEV
- Продукт
- learnpress
Що відомо
Плагін LearnPress для WordPress має уразливість типу time-based SQL Injection через параметр 'order' у версіях до 4.2.6.9.3 включно. Атакувальники з правами Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з рівнем Contributor або вище виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює серйозні ризики для безпеки даних і цілісності системи, особливо для організацій, що використовують LearnPress для навчальних платформ на WordPress.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LearnPress від розробника thimpress та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Пріоритетно впровадити заходи безпеки для захисту бази даних.