CVE-2024-8529: Критична SQL-ін'єкція в плагіні LearnPress для WordPress

Критична SQL-ін'єкція в LearnPress плагіні для WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу до REST API.
CVE-2024-8529CVSS 10.0CMS

CVE-2024-8529: Критична SQL-ін'єкція в плагіні LearnPress для WordPress

Критична SQL-ін'єкція в LearnPress плагіні для WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу до REST API.

CVSS
10.0 CRITICAL
EPSS
95.65%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress має вразливість SQL-ін'єкції через параметр 'c_fields' у REST API /wp-json/lp/v1/courses/archive-course у версіях до 4.2.7 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість з критичним рейтингом CVSS 10.0 може призвести до компрометації даних у базі WordPress-сайтів, що використовують LearnPress. Це створює ризик витоку чутливої інформації та порушення цілісності даних, що негативно впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна LearnPress від розробника thimpress та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення вразливості для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки