CVE-2026-7648: Błąd omijania płatności w wtyczce LearnPress dla WordPress
Podatność CVE-2026-7648 w LearnPress pozwala na darmowy dostęp do płatnych kursów przez manipulację parametrami REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LearnPress dla WordPress do tworzenia i sprzedaży kursów online jest podatna na omijanie płatności poprzez manipulację parametrami w REST API. Użytkownicy z uprawnieniami subskrybenta i wyższymi mogą zapisać się na płatne kursy za darmo, ustawiając ilość na zero, co powoduje obliczenie zamówienia na 0 USD i pomija bramki płatności.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowane uzyskanie dostępu do płatnych kursów bez uiszczania opłaty, co może prowadzić do strat finansowych i nadużyć w systemie sprzedaży kursów online. Operatorzy IT powinni zwrócić uwagę na potencjalne nadużycia i ryzyko utraty przychodów oraz reputacji związane z tą podatnością.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do funkcji REST API dla użytkowników z niższymi uprawnieniami, monitorować logi pod kątem nietypowych zapisów na kursy oraz przeprowadzić audyt konfiguracji płatności, aby zminimalizować ryzyko nadużyć.