Уразливість у Sensei LMS дозволяє витікати інформації через REST API
Уразливість у Sensei LMS дозволяє неавторизованим користувачам отримувати конфіденційну інформацію через REST API. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.27%
- Активно використовується
- немає в KEV
- Продукт
- sensei lms
Що відомо
Плагін Sensei LMS для WordPress версій до 4.24.4 має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до деяких REST API маршрутів і витікати інформацію, зокрема sensei_email та sensei_message. Це може призвести до розкриття конфіденційних даних користувачів.
Бізнес-вплив
Власники сайтів на базі WordPress із встановленим Sensei LMS можуть зіткнутися з ризиком витоку персональних даних користувачів через неправильно захищені API маршрути. Це може вплинути на довіру клієнтів і призвести до потенційних порушень політик конфіденційності. Середній рівень загрози вказує на необхідність оперативного реагування для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Sensei LMS і оновити його до останньої доступної версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до REST API маршрутів плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати оновлення для мінімізації ризиків.