Уразливість у плагіні Academy LMS WordPress дозволяє читати та змінювати нотатки інших користувачів

Плагін Academy LMS до 3.8.1 дозволяє підписникам читати та змінювати нотатки інших користувачів. Рекомендується оновлення для захисту даних.
CVE-2026-14184CVSS 5.4CMS

Уразливість у плагіні Academy LMS WordPress дозволяє читати та змінювати нотатки інших користувачів

Плагін Academy LMS до 3.8.1 дозволяє підписникам читати та змінювати нотатки інших користувачів. Рекомендується оновлення для захисту даних.

CVSS
5.4 MEDIUM
EPSS
3.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Academy LMS для WordPress версій до 3.8.1 не перевіряє належність ідентифікатора користувача в AJAX-запитах уроків. Це дозволяє автентифікованим користувачам з рівнем підписника читати та змінювати нотатки інших користувачів і позначати їхній контент уроків як завершений.

Бізнес-вплив

Ця уразливість може призвести до порушення конфіденційності та цілісності даних користувачів у системах навчання на базі WordPress. Зловмисники з обліковим записом підписника можуть отримати доступ до приватних нотаток інших користувачів і змінювати статус їхнього навчального прогресу, що може вплинути на достовірність звітності та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Academy LMS до версії 3.8.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем підписника до функцій уроків, переглянути журнали активності на предмет підозрілих дій і пріоритезувати оновлення для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки