Krytyczna luka wtyczki Academy LMS dla WordPress umożliwia przejęcie konta

Krytyczna luka wtyczki Academy LMS WordPress umożliwia przejęcie konta przez zmianę hasła bez uwierzytelnienia. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-15521CVSS 9.8Web

Krytyczna luka wtyczki Academy LMS dla WordPress umożliwia przejęcie konta

Krytyczna luka wtyczki Academy LMS WordPress umożliwia przejęcie konta przez zmianę hasła bez uwierzytelnienia. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
28.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Academy LMS dla WordPress do wersji 3.5.0 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z niewłaściwej weryfikacji tożsamości użytkownika przed zmianą hasła i opierania się wyłącznie na publicznie dostępnym nonce do autoryzacji.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zmienić hasło dowolnego użytkownika, w tym administratorów, co umożliwia pełny dostęp do konta i potencjalne przejęcie kontroli nad systemem e-learningowym. Może to prowadzić do utraty danych, zakłóceń w działaniu platformy oraz naruszenia poufności informacji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Academy LMS i zastosować najnowszą wersję po jej wydaniu. Do czasu aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych zmian haseł oraz weryfikację uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS