CVE-2026-11988: Luka IDOR w wtyczce LearnPress dla WordPress
Podatność IDOR w LearnPress do WordPressa pozwala na nieautoryzowany dostęp do danych kursów instruktorów i administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LearnPress do WordPressa jest podatna na lukę Insecure Direct Object Reference (IDOR) w wersjach do 4.3.9.1 włącznie, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi dostęp do danych postępów kursów innych instruktorów lub administratorów. Luka nie dotyczy zwykłych subskrybentów, a jej wykorzystanie ogranicza się do kont z rolą nauczyciela lub administratora.
Wpływ biznesowy
Atakujący z dostępem subskrybenta lub wyższym mogą uzyskać nieautoryzowany wgląd w dane dotyczące postępów i ukończenia kursów innych instruktorów lub administratorów, co może prowadzić do naruszenia prywatności i wycieku poufnych informacji. Organizacje korzystające z LearnPress powinny traktować tę lukę poważnie, zwłaszcza jeśli dane kursów są wrażliwe lub poufne.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora i ról nauczyciela tylko do zaufanych użytkowników, monitoruj logi dostępu pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.