CVE-2026-13765: Ujawnienie wrażliwych informacji w wtyczce LearnPress dla WordPress

Wtyczka LearnPress do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do pytań i odpowiedzi quizów, w tym kursów płatnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-13765CVSS 7.5Web

CVE-2026-13765: Ujawnienie wrażliwych informacji w wtyczce LearnPress dla WordPress

Wtyczka LearnPress do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do pytań i odpowiedzi quizów, w tym kursów płatnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
31.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LearnPress dla WordPress do tworzenia i sprzedaży kursów online jest podatna na ujawnienie wrażliwych informacji w wersjach do 4.4.1 włącznie. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poprawnych odpowiedzi, pełnych list opcji, wyjaśnień oraz treści pytań z quizów, także z kursów płatnych, do których nie są zapisani.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom dostęp do szczegółowych danych quizów, co może prowadzić do naruszenia poufności materiałów edukacyjnych oraz utraty wartości komercyjnej kursów online. Operatorzy stron korzystających z LearnPress powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności treści edukacyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do quizów, monitorować logi pod kątem nietypowych zapytań oraz rozważyć tymczasowe wyłączenie funkcji check_answer, jeśli to możliwe. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS