
LearnDash में API के माध्यम से संवेदनशील जानकारी का एक्सपोज़र।
LearnDash में API के माध्यम से संवेदनशील जानकारी का खुलासा। बिना प्रमाणीकरण के आगंतुक किसी जुड़े पाठ्यक्रम में नामांकित हुए बिना प्रश्नोत्तरी और प्रश्नोत्तरी प्रश्नों को ब्राउज़ कर सकते हैं।
कोई भी व्यक्ति, यहां तक कि बिना प्रमाणीकरण वाले आगंतुक, सभी LearnDash प्रश्नोत्तरी और LearnDash प्रश्नोत्तरी प्रश्न देख सकते हैं। चूंकि प्रश्नोत्तरी प्रश्न सार्वजनिक हैं, इसलिए उनका उपयोग किसी छात्र के ज्ञान को सत्यापित करने के लिए नहीं किया जा सकता।
LearnDash WordPress के लिए एक लर्निंग मैनेजमेंट सिस्टम प्लगइन है। यह दो प्रकार की प्रश्नोत्तरी का समर्थन करता है। पुराने प्रकार को sfwd-quiz कहा जाता है और यह लिंक किए गए प्रश्नों (sfwd-question) पर निर्भर करता है। नए प्रकार में प्रश्नोत्तरी और उसके प्रश्नों को ld-exam पोस्ट के रूप में संग्रहीत किया जाता है।
LearnDash में तीन REST APIs हैं: /wp/v2/, /ldlms/v1/, और /ldlms/v2/ (वर्तमान में बीटा में)। सभी APIs, बीटा API सहित, डिफ़ॉल्ट रूप से सक्षम हैं। /ldlms/v1/ और /ldlms/v2/ APIs को learndash_rest_api_enabled फ़िल्टर का उपयोग करके विशिष्ट पोस्ट प्रकारों के लिए अक्षम किया जा सकता है (देखें class-ld-rest-api.php)।
LearnDash के प्रभावित संस्करण (<=4.10.2) सभी प्रश्नोत्तरी और प्रश्नोत्तरी प्रश्नों को बिना प्रमाणीकरण वाले आगंतुकों के लिए प्रकाशित करते हैं। एक आगंतुक /wp/v2/ REST API पर sfwd-question और ld-exam के लिए एंडपॉइंट को कॉल करके सभी प्रश्नों को ब्राउज़ (पढ़) सकता है। यह API डिफ़ॉल्ट रूप से सक्षम है।
https://example.com/wp-json/wp/v2/sfwd-question
https://example.com/wp-json/wp/v2/ld-exam
एक आगंतुक /ldlms/v1/ API पर sfwd-quiz एंडपॉइंट को कॉल करके सभी प्रश्नोत्तरी को भी ब्राउज़ (पढ़) सकता है। यह API डिफ़ॉल्ट रूप से सक्षम है।
https://example.com/wp-json/ldlms/v1/sfwd-quiz
यदि आगंतुक प्रश्नोत्तरी पोस्ट आईडी (जो केवल एक बढ़ता हुआ पूर्णांक है) जानता है, तो वह /ldlms/v2/ API के माध्यम से भी प्रश्नोत्तरी तक पहुंच सकता है।
/ldlms/v1/ और /ldlms/v2/ APIs को learndash_rest_api_enabled फ़िल्टर का उपयोग करके अक्षम किया जा सकता है, लेकिन इससे एक नया डेटा लीक खुलता है। यदि कोई प्रशासक किसी भी पोस्ट प्रकार के लिए /ldlms/v1/ और /ldlms/v2/ API को अक्षम करता है, तो LearnDash सभी REST API सुलभ LearnDash सामग्री को /wp/v2/ API के माध्यम से बिना प्रमाणीकरण वाले आगंतुकों के लिए प्रकाशित करता है, जिसमें पाठ और विषय शामिल हैं।
LearnDash 4.10.2 2024-01-08 को जारी किया गया था। इसने डेटा लीक को संबोधित नहीं किया, हालांकि इसने /ldlms/v1/ और /ldlms/v2/ APIs को /wp/v2/ API के माध्यम से और अधिक जानकारी प्रकट किए बिना अक्षम करना संभव बना दिया।
LearnDash 4.10.3 2024-01-31 को जारी किया गया और इसने कमजोरियों को संबोधित किया।
LearnDash ने कमजोरी रिपोर्टों को अच्छी तरह से संभाला और 90-दिवसीय जिम्मेदार प्रकटीकरण विंडो के भीतर कमजोरियों को संबोधित किया।