CVE-2024-8522: Критична вразливість SQL-ін'єкції в LearnPress для WordPress
Вразливість CVE-2024-8522 у LearnPress дозволяє неавторизованим атакам викрадати дані через SQL-ін'єкцію. Рекомендується термінове оновлення плагіна.
- CVSS
- 10.0 CRITICAL
- EPSS
- 99.11%
- Активно використовується
- немає в KEV
- Продукт
- learnpress
Що відомо
Плагін LearnPress для WordPress має критичну вразливість SQL-ін'єкції через параметр 'c_only_fields' у REST API /wp-json/learnpress/v1/courses у версіях до 4.2.7 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і потенційні репутаційні втрати. ІТ-операторам слід терміново оцінити вплив і вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LearnPress від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також провести аналіз впливу та пріоритизувати виправлення цієї вразливості.