CVE-2026-12970: Reflected Cross-Site Scripting w wtyczce LearnPress dla WordPress

Podatność Reflected XSS w LearnPress przed 4.4.1 pozwala na ataki na zalogowanych administratorów i instruktorów WordPress.
CVE-2026-12970CVSS 7.1CMS

CVE-2026-12970: Reflected Cross-Site Scripting w wtyczce LearnPress dla WordPress

Podatność Reflected XSS w LearnPress przed 4.4.1 pozwala na ataki na zalogowanych administratorów i instruktorów WordPress.

CVSS
7.1 HIGH
EPSS
4.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LearnPress dla WordPress w wersjach przed 4.4.1 nieprawidłowo obsługuje parametr wyszukiwania, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może zostać przeprowadzony poprzez podstępne linki skierowane do zalogowanych instruktorów lub administratorów.

Wpływ biznesowy

Podatność umożliwia atakującym wykonanie złośliwego kodu JavaScript w przeglądarce użytkowników z uprawnieniami instruktora lub administratora. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań naruszających bezpieczeństwo systemu zarządzania treścią. W efekcie może to wpłynąć na integralność i poufność danych oraz stabilność środowiska WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki LearnPress do wersji 4.4.1 lub nowszej, w której podatność została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administratora i instruktorów oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd linków kierowanych do użytkowników z uprawnieniami oraz edukuj personel w zakresie rozpoznawania podejrzanych odnośników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS