Уразливість обходу оплати в LearnPress WordPress LMS Plugin (CVE-2026-7648)
LearnPress WordPress плагін має уразливість, що дозволяє обходити оплату платних курсів. Рекомендується оновлення та посилення безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LearnPress для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище безкоштовно записуватися на платні курси. Це відбувається через неправильну обробку параметрів у REST API, що дозволяє встановити кількість курсів у нуль і обійти платіжні вимоги.
Бізнес-вплив
Для власників вебсайтів на базі WordPress із встановленим LearnPress це означає ризик фінансових втрат через безкоштовний доступ до платного контенту. Зловмисники можуть використовувати цю уразливість для обходу платіжних систем, що впливає на доходи та довіру користувачів. Важливо оцінити вплив на бізнес і пріоритетно впровадити заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також інформувати користувачів про можливі ризики та посилити контроль за оплатою курсів.