CVE-2026-5348: Nieautoryzowany dostęp do danych kursów w wtyczce Academy LMS dla WordPress
CVE-2026-5348 umożliwia nieautoryzowany dostęp do danych kursów w wtyczce Academy LMS dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Academy LMS dla WordPress w wersjach do 3.8.1 umożliwia nieautoryzowany dostęp do szczegółów programu nauczania kursów poprzez lukę typu Insecure Direct Object Reference. Błąd wynika z nieprawidłowej konfiguracji punktu końcowego REST API, który nie wymaga uwierzytelnienia ani weryfikacji statusu kursu.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do szczegółowych informacji o kursach prywatnych, szkicach, kursach zaplanowanych lub chronionych hasłem. Może to prowadzić do wycieku poufnych danych edukacyjnych i naruszenia prywatności użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych kursów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Academy LMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do punktu końcowego REST API oraz monitorować logi pod kątem podejrzanych zapytań. Warto również przeprowadzić przegląd uprawnień i zabezpieczeń kursów, aby zminimalizować ryzyko nieautoryzowanego dostępu.