Уразливість у Sensei LMS дозволяє витікати інформації через REST API

Уразливість у Sensei LMS дозволяє неавторизованим користувачам отримувати конфіденційну інформацію через REST API. Рекомендується оновлення плагіна.
CVE-2025-0466CVSS 5.3CMS

Уразливість у Sensei LMS дозволяє витікати інформації через REST API

Уразливість у Sensei LMS дозволяє неавторизованим користувачам отримувати конфіденційну інформацію через REST API. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
31.27%
Активно використовується
немає в KEV
Продукт
sensei lms

Що відомо

Плагін Sensei LMS для WordPress версій до 4.24.4 має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до деяких REST API маршрутів і витікати інформацію, зокрема sensei_email та sensei_message. Це може призвести до розкриття конфіденційних даних користувачів.

Бізнес-вплив

Власники сайтів на базі WordPress із встановленим Sensei LMS можуть зіткнутися з ризиком витоку персональних даних користувачів через неправильно захищені API маршрути. Це може вплинути на довіру клієнтів і призвести до потенційних порушень політик конфіденційності. Середній рівень загрози вказує на необхідність оперативного реагування для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Sensei LMS і оновити його до останньої доступної версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до REST API маршрутів плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати оновлення для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки