Уразливість Insecure Direct Object Reference у плагіні Academy LMS для WordPress
Плагін Academy LMS для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до приватних курсів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Academy LMS для WordPress версій до 3.8.1 включно має уразливість Insecure Direct Object Reference через неправильно налаштований REST API endpoint. Це дозволяє неавторизованим користувачам отримувати доступ до детальної інформації про навчальні курси, включно з приватними та захищеними паролем курсами.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації про навчальні курси, що негативно впливає на приватність користувачів і цілісність навчального контенту. Це створює ризики для організацій, які використовують цей плагін для управління електронним навчанням, особливо якщо курси містять чутливі або комерційні дані.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Academy LMS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API endpoints, переглянути журнали доступу на предмет підозрілої активності та обмежити публічний доступ до курсів. Важливо також провести аудит налаштувань безпеки плагіна та пріоритезувати усунення цієї уразливості.