Уразливість обходу оплати в LearnPress WordPress LMS Plugin (CVE-2026-7648)

LearnPress WordPress плагін має уразливість, що дозволяє обходити оплату платних курсів. Рекомендується оновлення та посилення безпеки.
CVE-2026-7648CVSS 4.3Web

Уразливість обходу оплати в LearnPress WordPress LMS Plugin (CVE-2026-7648)

LearnPress WordPress плагін має уразливість, що дозволяє обходити оплату платних курсів. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
34.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LearnPress для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище безкоштовно записуватися на платні курси. Це відбувається через неправильну обробку параметрів у REST API, що дозволяє встановити кількість курсів у нуль і обійти платіжні вимоги.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим LearnPress це означає ризик фінансових втрат через безкоштовний доступ до платного контенту. Зловмисники можуть використовувати цю уразливість для обходу платіжних систем, що впливає на доходи та довіру користувачів. Важливо оцінити вплив на бізнес і пріоритетно впровадити заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також інформувати користувачів про можливі ризики та посилити контроль за оплатою курсів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки