Уразливість у LearnPress WordPress LMS Plugin дозволяє неавторизоване видалення відповідей на питання

Уразливість у LearnPress дозволяє користувачам з рівнем Subscriber видаляти відповіді на вікторини без перевірки прав. Рекомендується оновлення плагіна.
CVE-2026-3225CVSS 4.3Web

Уразливість у LearnPress WordPress LMS Plugin дозволяє неавторизоване видалення відповідей на питання

Уразливість у LearnPress дозволяє користувачам з рівнем Subscriber видаляти відповіді на вікторини без перевірки прав. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
17.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LearnPress для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище видаляти відповіді на питання вікторин без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей у функції видалення відповідей.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим LearnPress ця уразливість може призвести до несанкціонованого видалення відповідей на вікторини, що впливає на цілісність навчального контенту та може порушити роботу освітніх курсів. Адміністратори повинні оцінити ризики, особливо якщо на сайті є користувачі з рівнем доступу Subscriber і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій редагування вікторин, переглянути журнали активності на предмет підозрілих дій та розглянути тимчасові заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки