Вразливість витоку конфіденційної інформації в LearnPress WordPress LMS Plugin

Вразливість у LearnPress WordPress LMS Plugin дозволяє неавторизованим користувачам отримувати конфіденційні дані. Рекомендується оновлення та обмеження доступу.
CVE-2025-14798CVSS 5.3Web

Вразливість витоку конфіденційної інформації в LearnPress WordPress LMS Plugin

Вразливість у LearnPress WordPress LMS Plugin дозволяє неавторизованим користувачам отримувати конфіденційні дані. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
15.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LearnPress для WordPress версій до 4.3.2.4 включно має вразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційних даних користувачів, таких як імена, прізвища, посилання на соціальні профілі та інформація про запис на курси.

Бізнес-вплив

Ця вразливість може призвести до витоку персональних даних користувачів, що негативно впливає на репутацію організації та може порушувати вимоги щодо захисту даних. ІТ-оператори повинні враховувати ризики несанкціонованого доступу до інформації та можливі наслідки для безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress від офіційного розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції get_item_permissions_check, зменшити експозицію плагіна в мережі, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки