افزونههای LearnPress ،BookingPress و MainWP Child Reports در وردپرس دارای آسیبپذیریهای بحرانی هستند که برای محافظت از سایتها باید بهروزرسانی شوند.
بهروزرسانی فراموش نشود
این افزونههای وردپرس آسیبپذیرند
NIST , 21 مرداد 1403 ساعت 12:19
افزونههای LearnPress ،BookingPress و MainWP Child Reports در وردپرس دارای آسیبپذیریهای بحرانی هستند که برای محافظت از سایتها باید بهروزرسانی شوند.
افزونههای LearnPress ،BookingPress و MainWP Child Reports در وردپرس دارای آسیبپذیریهای بحرانی هستند که برای محافظت از سایتها باید بهروزرسانی شوند.
به گزارش افتانا، افزونه LearnPress یکی از افزونههای سیستم مدیریت محتوای وردپرس است که برای ایجاد و مدیریت دورههای آموزشی آنلاین، آزمونها و گواهینامهها استفاده میشود. نسخه 4.2.6.9.3 این افزونه و تمام نسخههای قبل از آن به دلیل عدم پاکسازی کافی پارامتر order، تحت تاثیر آسیبپذیری تزریق SQL مبتنی بر زمان با شناسه CVE-2024-7548 و شدت 8.8 قرار دارند. نسخه 4.2.6.9.3 و تمام نسخه های قبل از آن تحت تاثیر این آسیبپذیری هستند و کاربران باید افزونه را به نسخه 4.2.6.9.4 بهروزرسانی کنند.
پارامتر order جهت مرتبسازی پستها بر اساس تاریخ و عنوان یا نمایش نتایج فیلترهای جستوجو به صورت صعودی یا نزولی توسط کاربر وارد میشود. این آسیبپذیری فقط برای کاربران احراز هویتشدهای که حداقل دسترسی سطح Contributor (مشارکتکننده) یا بالاتر دارند، قابل بهرهبرداری است. در وردپرس کاربران با سطح دسترسی مشارکتکننده امکان انتشار پست و دسترسی به تنظیمات سایت را ندارند، اما مهاجم با بهرهبرداری از این آسیبپذیری میتواند از طریق دستکاری پارامتر order کوئریهای مخرب SQL را به پایگاه داده ارسال کند و اطلاعات حساس را استخراج کرده یا دستورات مخرب را اجرا کند.
کد مطلب: 22368