CVE-2024-8529: Критична SQL-ін'єкція в плагіні LearnPress для WordPress
Критична SQL-ін'єкція в LearnPress плагіні для WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу до REST API.
- CVSS
- 10.0 CRITICAL
- EPSS
- 95.65%
- Активно використовується
- немає в KEV
- Продукт
- learnpress
Що відомо
Плагін LearnPress для WordPress має вразливість SQL-ін'єкції через параметр 'c_fields' у REST API /wp-json/lp/v1/courses/archive-course у версіях до 4.2.7 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість з критичним рейтингом CVSS 10.0 може призвести до компрометації даних у базі WordPress-сайтів, що використовують LearnPress. Це створює ризик витоку чутливої інформації та порушення цілісності даних, що негативно впливає на довіру користувачів і безпеку інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна LearnPress від розробника thimpress та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення вразливості для мінімізації ризиків.