Luka wtyczki Academy LMS WordPress umożliwia dostęp do notatek i postępów innych użytkowników

Luka w Academy LMS WordPress pozwala subskrybentom czytać i modyfikować notatki innych użytkowników. Zalecana szybka aktualizacja wtyczki.
CVE-2026-14184CVSS 5.4CMS

Luka wtyczki Academy LMS WordPress umożliwia dostęp do notatek i postępów innych użytkowników

Luka w Academy LMS WordPress pozwala subskrybentom czytać i modyfikować notatki innych użytkowników. Zalecana szybka aktualizacja wtyczki.

CVSS
5.4 MEDIUM
EPSS
3.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Academy LMS dla WordPressa w wersjach przed 3.8.1 nie weryfikuje poprawnie własności identyfikatora użytkownika w obsłudze AJAX lekcji. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta na odczyt i modyfikację notatek oraz oznaczanie lekcji innych użytkowników jako ukończone.

Wpływ biznesowy

Ta luka może prowadzić do naruszenia prywatności danych użytkowników oraz manipulacji ich postępami w kursach, co wpływa na integralność i wiarygodność systemu e-learningowego. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Academy LMS do wersji 3.8.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji AJAX lekcji dla użytkowników z poziomem subskrybenta, przejrzeć logi pod kątem nieautoryzowanych modyfikacji oraz monitorować aktywność użytkowników. Priorytetowo należy wdrożyć poprawki i ograniczyć ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS