Уразливість у плагіні Academy LMS WordPress дозволяє читати та змінювати нотатки інших користувачів
Плагін Academy LMS до 3.8.1 дозволяє підписникам читати та змінювати нотатки інших користувачів. Рекомендується оновлення для захисту даних.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Academy LMS для WordPress версій до 3.8.1 не перевіряє належність ідентифікатора користувача в AJAX-запитах уроків. Це дозволяє автентифікованим користувачам з рівнем підписника читати та змінювати нотатки інших користувачів і позначати їхній контент уроків як завершений.
Бізнес-вплив
Ця уразливість може призвести до порушення конфіденційності та цілісності даних користувачів у системах навчання на базі WordPress. Зловмисники з обліковим записом підписника можуть отримати доступ до приватних нотаток інших користувачів і змінювати статус їхнього навчального прогресу, що може вплинути на достовірність звітності та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Academy LMS до версії 3.8.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем підписника до функцій уроків, переглянути журнали активності на предмет підозрілих дій і пріоритезувати оновлення для мінімізації ризиків.