CVE-2024-8522: Критична вразливість SQL-ін'єкції в LearnPress для WordPress

Вразливість CVE-2024-8522 у LearnPress дозволяє неавторизованим атакам викрадати дані через SQL-ін'єкцію. Рекомендується термінове оновлення плагіна.
CVE-2024-8522CVSS 10.0Web

CVE-2024-8522: Критична вразливість SQL-ін'єкції в LearnPress для WordPress

Вразливість CVE-2024-8522 у LearnPress дозволяє неавторизованим атакам викрадати дані через SQL-ін'єкцію. Рекомендується термінове оновлення плагіна.

CVSS
10.0 CRITICAL
EPSS
99.11%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress має критичну вразливість SQL-ін'єкції через параметр 'c_only_fields' у REST API /wp-json/learnpress/v1/courses у версіях до 4.2.7 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і потенційні репутаційні втрати. ІТ-операторам слід терміново оцінити вплив і вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LearnPress від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також провести аналіз впливу та пріоритизувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки