CVE-2026-3226: Luka w LearnPress umożliwiająca nieautoryzowane wysyłanie powiadomień e-mail

Luka w wtyczce LearnPress dla WordPress pozwala uwierzytelnionym użytkownikom na wysyłanie fałszywych powiadomień e-mail. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.
CVE-2026-3226CVSS 4.3Web

CVE-2026-3226: Luka w LearnPress umożliwiająca nieautoryzowane wysyłanie powiadomień e-mail

Luka w wtyczce LearnPress dla WordPress pozwala uwierzytelnionym użytkownikom na wysyłanie fałszywych powiadomień e-mail. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
10.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LearnPress dla WordPressa do wersji 4.3.2.8 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta na wyzwalanie dowolnych powiadomień e-mail. Brak odpowiednich kontroli uprawnień w funkcjach klasy SendEmailAjax umożliwia wysyłanie fałszywych wiadomości do administratorów, instruktorów i użytkowników.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do zalewania skrzynek e-mailowych fałszywymi powiadomieniami, co może prowadzić do zakłóceń w komunikacji, oszustw socjotechnicznych oraz podszywania się pod decyzje administratorów dotyczące instruktorów. Może to obniżyć zaufanie użytkowników i zwiększyć ryzyko naruszeń bezpieczeństwa w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych prób wyzwalania powiadomień e-mail. Dodatkowo, rozważenie wdrożenia dodatkowych mechanizmów kontroli dostępu i ograniczenia funkcji AJAX może zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS