CVE-2025-11086: Luka wtyczki Academy LMS dla WordPress umożliwiająca eskalację uprawnień
Wtyczka Academy LMS do WordPress ma lukę pozwalającą na eskalację uprawnień do administratora przez Social Login. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 30.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Academy LMS dla WordPress, do wersji 3.3.7 włącznie, posiada lukę pozwalającą nieautoryzowanym użytkownikom na podniesienie swoich uprawnień do poziomu administratora poprzez rejestrację za pomocą dodatku Social Login. Problem wynika z braku odpowiedniej weryfikacji roli użytkownika podczas rejestracji.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Academy LMS, ponieważ umożliwia atakującym uzyskanie pełnej kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia systemu. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Academy LMS u jej dostawcy i wdrożenie najnowszej wersji, która usuwa tę lukę. W przypadku braku natychmiastowej aktualizacji warto ograniczyć dostęp do funkcji Social Login oraz monitorować logi rejestracji pod kątem podejrzanych aktywności. Dodatkowo, należy przeprowadzić audyt uprawnień użytkowników i zweryfikować, czy nie doszło do nieautoryzowanych zmian.