Вразливість у LearnPress WordPress LMS Plugin дозволяє розкриття конфіденційної інформації
Вразливість у LearnPress WordPress LMS Plugin дозволяє неавторизованим користувачам отримувати доступ до конфіденційного навчального контенту через REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 59.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
LearnPress WordPress LMS Plugin версій до 4.2.9.4 включно має вразливість, що дозволяє неавторизованим користувачам отримувати доступ до адміністративного навчального контенту через REST API. Це включає HTML навчальних програм, питання тестів з правильними відповідями та інші чутливі матеріали.
Бізнес-вплив
Для власників веб-сайтів на базі WordPress із встановленим LearnPress ця вразливість може призвести до витоку конфіденційного навчального контенту, що негативно впливає на довіру користувачів та може порушити інтелектуальні права. Зловмисники можуть отримати доступ до матеріалів, призначених лише для адміністраторів, що створює ризики для безпеки та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LearnPress і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.