Вразливість у LearnPress WordPress LMS Plugin дозволяє розкриття конфіденційної інформації

Вразливість у LearnPress WordPress LMS Plugin дозволяє неавторизованим користувачам отримувати доступ до конфіденційного навчального контенту через REST API.
CVE-2025-11368CVSS 5.3Web

Вразливість у LearnPress WordPress LMS Plugin дозволяє розкриття конфіденційної інформації

Вразливість у LearnPress WordPress LMS Plugin дозволяє неавторизованим користувачам отримувати доступ до конфіденційного навчального контенту через REST API.

CVSS
5.3 MEDIUM
EPSS
59.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

LearnPress WordPress LMS Plugin версій до 4.2.9.4 включно має вразливість, що дозволяє неавторизованим користувачам отримувати доступ до адміністративного навчального контенту через REST API. Це включає HTML навчальних програм, питання тестів з правильними відповідями та інші чутливі матеріали.

Бізнес-вплив

Для власників веб-сайтів на базі WordPress із встановленим LearnPress ця вразливість може призвести до витоку конфіденційного навчального контенту, що негативно впливає на довіру користувачів та може порушити інтелектуальні права. Зловмисники можуть отримати доступ до матеріалів, призначених лише для адміністраторів, що створює ризики для безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки