Критична вразливість в PowerPack для LearnDash дозволяє неавторизоване оновлення налаштувань WordPress

Критична вразливість у PowerPack для LearnDash дозволяє неавторизованим користувачам змінювати налаштування WordPress і створювати адміністраторів. Оновіть плагін негайно.
CVE-2026-2446CVSS 9.8CMS

Критична вразливість в PowerPack для LearnDash дозволяє неавторизоване оновлення налаштувань WordPress

Критична вразливість у PowerPack для LearnDash дозволяє неавторизованим користувачам змінювати налаштування WordPress і створювати адміністраторів. Оновіть плагін негайно.

CVSS
9.8 CRITICAL
EPSS
32.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні PowerPack для LearnDash версії до 1.3.0 відсутні перевірки авторизації та захист від CSRF в AJAX-діях, що дозволяє зловмисникам без автентифікації змінювати довільні налаштування WordPress і створювати адміністративних користувачів.

Бізнес-вплив

Ця вразливість може призвести до повного контролю над сайтом WordPress, включно зі зміною ролей користувачів та створенням нових адміністраторів. Для власників інфраструктури це означає високий ризик компрометації даних і порушення безпеки системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити плагін PowerPack для LearnDash до версії 1.3.0 або новішої. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дій, перевірити журнали на підозрілі дії та посилити контроль доступу до налаштувань WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки