Уразливість у плагіні LearnPress для WordPress дозволяє неавторизованим користувачам отримувати деталі ролей та прав

LearnPress плагін WordPress до 4.3.7 дозволяє неавторизованим користувачам отримувати інформацію про ролі та права користувачів через REST API.
CVE-2026-8383CVSS 5.3CMS

Уразливість у плагіні LearnPress для WordPress дозволяє неавторизованим користувачам отримувати деталі ролей та прав

LearnPress плагін WordPress до 4.3.7 дозволяє неавторизованим користувачам отримувати інформацію про ролі та права користувачів через REST API.

CVSS
5.3 MEDIUM
EPSS
43.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LearnPress для WordPress версій до 4.3.7 не захищає контекст 'edit' на одному з REST API кінцевих точок, що дозволяє неавторизованим відвідувачам отримувати інформацію про ролі, повні карти прав, додаткові можливості, локаль та дату реєстрації користувачів через спеціально сформований запит.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про користувачів сайту, що підвищує ризик подальших атак, таких як соціальна інженерія або цілеспрямовані зловмисні дії. Для власників сайтів на базі WordPress із встановленим LearnPress це означає необхідність оперативного реагування для захисту даних користувачів і підтримки довіри клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версію плагіна LearnPress і оновити її до останньої доступної версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Також варто регулярно моніторити офіційні повідомлення розробника плагіна для отримання оновлень безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки