Уразливість підвищення привілеїв у плагіні Academy LMS для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Academy LMS для WordPress, що дозволяє отримати роль адміністратора через Social Login.
CVE-2025-11086CVSS 8.1CMS

Уразливість підвищення привілеїв у плагіні Academy LMS для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Academy LMS для WordPress, що дозволяє отримати роль адміністратора через Social Login.

CVSS
8.1 HIGH
EPSS
30.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Academy LMS для WordPress має уразливість підвищення привілеїв у версіях до 3.3.7 включно через неправильну перевірку ролі користувача при реєстрації через Social Login. Це дозволяє неавторизованим зловмисникам отримати роль адміністратора при реєстрації на сайті.

Бізнес-вплив

Ця уразливість може призвести до повного контролю над сайтом зловмисниками, що негативно впливає на безпеку та цілісність інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та потенційними атаками на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Academy LMS та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функції Social Login, переглянути журнали безпеки на предмет підозрілої активності та обмежити права користувачів. Також варто провести аудит ролей користувачів і посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки