CVE-2026-3226: Luka w LearnPress umożliwiająca nieautoryzowane wysyłanie powiadomień e-mail
Luka w wtyczce LearnPress dla WordPress pozwala uwierzytelnionym użytkownikom na wysyłanie fałszywych powiadomień e-mail. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LearnPress dla WordPressa do wersji 4.3.2.8 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta na wyzwalanie dowolnych powiadomień e-mail. Brak odpowiednich kontroli uprawnień w funkcjach klasy SendEmailAjax umożliwia wysyłanie fałszywych wiadomości do administratorów, instruktorów i użytkowników.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do zalewania skrzynek e-mailowych fałszywymi powiadomieniami, co może prowadzić do zakłóceń w komunikacji, oszustw socjotechnicznych oraz podszywania się pod decyzje administratorów dotyczące instruktorów. Może to obniżyć zaufanie użytkowników i zwiększyć ryzyko naruszeń bezpieczeństwa w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych prób wyzwalania powiadomień e-mail. Dodatkowo, rozważenie wdrożenia dodatkowych mechanizmów kontroli dostępu i ograniczenia funkcji AJAX może zmniejszyć ryzyko wykorzystania luki.