Уразливість у LearnPress WordPress LMS Plugin дозволяє несанкціоноване надсилання електронних повідомлень
LearnPress WordPress LMS Plugin має уразливість, що дозволяє автентифікованим користувачам надсилати довільні електронні повідомлення, що створює ризики спаму та фішингу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LearnPress для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище надсилати довільні електронні повідомлення адміністраторам, інструкторам та користувачам через відсутність перевірки прав у функціях SendEmailAjax. Це може призвести до спаму, соціальної інженерії та імітації рішень адміністратора.
Бізнес-вплив
Для власників інфраструктури та ІТ-операторів ця уразливість створює ризик масового надсилання небажаних повідомлень, що може перевантажити поштові системи та підірвати довіру користувачів. Зловмисники можуть використовувати цю можливість для фішингових атак і маніпуляцій, що негативно впливає на безпеку та репутацію організації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключити плагін. Також варто переглянути журнали подій на предмет підозрілої активності та впровадити моніторинг аномалій у надсиланні електронної пошти.