Уразливість Insecure Direct Object Reference у плагіні Academy LMS для WordPress

Insecure Direct Object Reference у плагіні Academy LMS для WordPress дозволяє читати та змінювати приватні нотатки користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2026-9341CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Academy LMS для WordPress

Insecure Direct Object Reference у плагіні Academy LMS для WordPress дозволяє читати та змінювати приватні нотатки користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
17.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Academy LMS для WordPress версій до 3.8.0 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключів у AJAX-обробниках. Це дозволяє користувачам з рівнем доступу Subscriber і вище читати, змінювати або видаляти приватні нотатки інших користувачів, а також фальсифікувати прогрес проходження уроків.

Бізнес-вплив

Уразливість може призвести до порушення конфіденційності даних користувачів та маніпуляцій з навчальним прогресом, що негативно впливає на довіру до платформи та якість навчання. Адміністратори ризикують втратити контроль над контентом та даними користувачів, що може спричинити репутаційні та операційні проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Academy LMS від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій, пов’язаних з нотатками уроків, переглянути журнали активності на предмет підозрілих дій і розглянути тимчасове зниження рівня доступу. Важливо також інформувати користувачів про потенційні ризики та планувати подальші заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки