Уразливість у LearnPress Export Import дозволяє неавторизоване видалення даних

LearnPress Export Import має уразливість, що дозволяє неавторизоване видалення курсів з Tutor LMS. Рекомендується оновлення та перевірка безпеки.
CVE-2026-1787CVSS 4.8Web

Уразливість у LearnPress Export Import дозволяє неавторизоване видалення даних

LearnPress Export Import має уразливість, що дозволяє неавторизоване видалення курсів з Tutor LMS. Рекомендується оновлення та перевірка безпеки.

CVSS
4.8 MEDIUM
EPSS
13.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У розширенні LearnPress Export Import для WordPress виявлено уразливість, що дозволяє неавторизованим користувачам видаляти курси, імпортовані з Tutor LMS, через відсутність перевірки прав у функції 'delete_migrated_data'. Для експлуатації вразливості необхідно, щоб плагін Tutor LMS був встановлений і активований.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих навчальних курсів, що негативно вплине на контент і користувацький досвід. Власники сайтів на WordPress, які використовують LearnPress Export Import разом із Tutor LMS, ризикують втратити дані через несанкціоновані дії. Це може спричинити перебої в роботі освітніх платформ і зниження довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень для плагіна LearnPress Export Import і встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функції 'delete_migrated_data', переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагінів. Важливо також регулярно перевіряти права доступу користувачів і застосовувати принцип найменших привілеїв.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки