Вразливість IDOR у плагіні LearnPress для WordPress дозволяє переглядати дані курсів інструкторів
Вразливість CVE-2026-11988 у LearnPress дозволяє переглядати дані курсів інструкторів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LearnPress для WordPress версій до 4.3.9.1 включно має вразливість Insecure Direct Object Reference через параметр 'userId'. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть переглядати прогрес та завершення курсів інструкторів і адміністраторів.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим користувачам з обмеженим доступом отримувати конфіденційну інформацію про навчальний прогрес інструкторів та адміністраторів, що може призвести до витоку даних і порушення конфіденційності. Вразливість не впливає на звичайних підписників, але може бути використана проти користувачів з ролями викладача або адміністратора, що підвищує ризики для навчальних платформ.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна LearnPress і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до ролей викладача та адміністратора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію системи. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне оновлення безпеки.