Уразливість у Sensei LMS дозволяє викрадення шаблонів електронної пошти

Плагін Sensei LMS для WordPress до 4.24.2 має уразливість, що дозволяє викрадення шаблонів електронної пошти через REST API. Оновіть плагін для захисту.
CVE-2024-7786CVSS 5.3CMS

Уразливість у Sensei LMS дозволяє викрадення шаблонів електронної пошти

Плагін Sensei LMS для WordPress до 4.24.2 має уразливість, що дозволяє викрадення шаблонів електронної пошти через REST API. Оновіть плагін для захисту.

CVSS
5.3 MEDIUM
EPSS
73.83%
Активно використовується
немає в KEV
Продукт
sensei lms

Що відомо

Плагін Sensei LMS для WordPress версій до 4.24.2 має уразливість, через яку неавторизовані користувачі можуть отримати доступ до деяких REST API маршрутів і викрасти шаблони електронної пошти. Це може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують Sensei LMS, ця уразливість може спричинити витік внутрішніх шаблонів електронної пошти, що потенційно дозволяє зловмисникам проводити фішингові атаки або інші шахрайські дії. Вразливість має середній рівень критичності, тому її слід враховувати при оцінці ризиків безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Sensei LMS до версії 4.24.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до REST API маршрутів плагіна та переглянути журнали доступу на предмет підозрілої активності. Важливо також регулярно перевіряти оновлення від виробника та впроваджувати заходи з мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки