CVE-2026-9341: Academy LMS WordPress Plugin narażony na nieautoryzowany dostęp do notatek lekcji

Luka CVE-2026-9341 w wtyczce Academy LMS WordPress pozwala na nieautoryzowany dostęp i modyfikację notatek lekcji. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-9341CVSS 4.3Web

CVE-2026-9341: Academy LMS WordPress Plugin narażony na nieautoryzowany dostęp do notatek lekcji

Luka CVE-2026-9341 w wtyczce Academy LMS WordPress pozwala na nieautoryzowany dostęp i modyfikację notatek lekcji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
17.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Academy LMS dla WordPress do wersji 3.8.0 posiada lukę typu Insecure Direct Object Reference w handlerach AJAX 'save_lesson_note', 'get_lesson_note' i 'complete_lesson_video'. Uwierzytelnieni użytkownicy z poziomem subskrybenta i wyższym mogą odczytywać, modyfikować lub usuwać prywatne notatki lekcji innych użytkowników oraz fałszować postęp ukończenia lekcji.

Wpływ biznesowy

Luka umożliwia osobom z ograniczonym dostępem manipulowanie danymi innych użytkowników, w tym administratorów, co może prowadzić do naruszenia prywatności i integralności danych edukacyjnych. Może to wpłynąć na wiarygodność systemu e-learningowego oraz zaufanie użytkowników. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa danych i integralności platformy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Academy LMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX wymienionych w opisie luki, monitorować logi pod kątem podejrzanych działań oraz weryfikować uprawnienia użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko nieautoryzowanego dostępu i manipulacji danymi.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS