CVE-2025-11086: Luka wtyczki Academy LMS dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Academy LMS do WordPress ma lukę pozwalającą na eskalację uprawnień do administratora przez Social Login. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11086CVSS 8.1CMS

CVE-2025-11086: Luka wtyczki Academy LMS dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Academy LMS do WordPress ma lukę pozwalającą na eskalację uprawnień do administratora przez Social Login. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
30.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Academy LMS dla WordPress, do wersji 3.3.7 włącznie, posiada lukę pozwalającą nieautoryzowanym użytkownikom na podniesienie swoich uprawnień do poziomu administratora poprzez rejestrację za pomocą dodatku Social Login. Problem wynika z braku odpowiedniej weryfikacji roli użytkownika podczas rejestracji.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Academy LMS, ponieważ umożliwia atakującym uzyskanie pełnej kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia systemu. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Academy LMS u jej dostawcy i wdrożenie najnowszej wersji, która usuwa tę lukę. W przypadku braku natychmiastowej aktualizacji warto ograniczyć dostęp do funkcji Social Login oraz monitorować logi rejestracji pod kątem podejrzanych aktywności. Dodatkowo, należy przeprowadzić audyt uprawnień użytkowników i zweryfikować, czy nie doszło do nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS