Уразливість витоку конфіденційної інформації в LearnPress WordPress LMS Plugin (CVE-2026-13765)

Витік інформації в LearnPress WordPress LMS Plugin дозволяє отримати відповіді на платні курси. Рекомендується оновлення та обмеження доступу.
CVE-2026-13765CVSS 7.5Web

Уразливість витоку конфіденційної інформації в LearnPress WordPress LMS Plugin (CVE-2026-13765)

Витік інформації в LearnPress WordPress LMS Plugin дозволяє отримати відповіді на платні курси. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
31.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LearnPress для WordPress, що використовується для створення та продажу онлайн-курсів, має уразливість витоку чутливої інформації у версіях до 4.4.1 включно. Незареєстровані користувачі можуть отримати доступ до правильних відповідей, повних списків варіантів, пояснень та вмісту питань будь-яких вікторин, включно з платними курсами.

Бізнес-вплив

Ця уразливість може призвести до розкриття навчального контенту, що порушує умови платних курсів і знижує їх цінність. Власники сайтів ризикують втратити довіру користувачів та потенційно зазнати фінансових втрат через несанкціонований доступ до платного контенту. ІТ-оператори повинні врахувати цей ризик при управлінні LMS-платформою.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції check_answer, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритетно оцінити ризики та впровадити додаткові заходи контролю доступу до платного контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки