CVE-2026-13765: Ujawnienie wrażliwych informacji w wtyczce LearnPress dla WordPress
Wtyczka LearnPress do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do pytań i odpowiedzi quizów, w tym kursów płatnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 31.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LearnPress dla WordPress do tworzenia i sprzedaży kursów online jest podatna na ujawnienie wrażliwych informacji w wersjach do 4.4.1 włącznie. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poprawnych odpowiedzi, pełnych list opcji, wyjaśnień oraz treści pytań z quizów, także z kursów płatnych, do których nie są zapisani.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom dostęp do szczegółowych danych quizów, co może prowadzić do naruszenia poufności materiałów edukacyjnych oraz utraty wartości komercyjnej kursów online. Operatorzy stron korzystających z LearnPress powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności treści edukacyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do quizów, monitorować logi pod kątem nietypowych zapytań oraz rozważyć tymczasowe wyłączenie funkcji check_answer, jeśli to możliwe. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress przed nieautoryzowanym dostępem.