Уразливість у LearnPress WordPress LMS плагіні дозволяє несанкціоноване видалення файлів
LearnPress плагін WordPress LMS має уразливість, що дозволяє вчителям видаляти файли інших. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
LearnPress WordPress LMS плагін версій до 4.3.2.2 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу вчителя видаляти файли навчальних матеріалів інших користувачів через REST API. Проблема виникає через невідповідність параметрів між операцією DELETE та перевіркою авторизації.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих навчальних матеріалів, що негативно впливає на якість освітнього контенту та довіру користувачів. Власники інфраструктури повинні врахувати ризик несанкціонованого видалення файлів, що може спричинити перебої у роботі LMS та додаткові витрати на відновлення даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LearnPress та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити доступ до REST API для користувачів з рівнем вчителя, провести аудит логів на предмет підозрілих дій та розглянути тимчасове зниження рівня доступу. Важливо також інформувати користувачів про потенційні ризики та планувати впровадження додаткових заходів безпеки.