CVE-2026-5348: Nieautoryzowany dostęp do danych kursów w wtyczce Academy LMS dla WordPress

CVE-2026-5348 umożliwia nieautoryzowany dostęp do danych kursów w wtyczce Academy LMS dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-5348CVSS 5.3Web

CVE-2026-5348: Nieautoryzowany dostęp do danych kursów w wtyczce Academy LMS dla WordPress

CVE-2026-5348 umożliwia nieautoryzowany dostęp do danych kursów w wtyczce Academy LMS dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
17.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Academy LMS dla WordPress w wersjach do 3.8.1 umożliwia nieautoryzowany dostęp do szczegółów programu nauczania kursów poprzez lukę typu Insecure Direct Object Reference. Błąd wynika z nieprawidłowej konfiguracji punktu końcowego REST API, który nie wymaga uwierzytelnienia ani weryfikacji statusu kursu.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do szczegółowych informacji o kursach prywatnych, szkicach, kursach zaplanowanych lub chronionych hasłem. Może to prowadzić do wycieku poufnych danych edukacyjnych i naruszenia prywatności użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych kursów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Academy LMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do punktu końcowego REST API oraz monitorować logi pod kątem podejrzanych zapytań. Warto również przeprowadzić przegląd uprawnień i zabezpieczeń kursów, aby zminimalizować ryzyko nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS