Ad

CVE-2026-12976

MEDIUM CVSS 3.1: 6,5 EPSS 0.27%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 4.4.4
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин LearnPress WordPress до версии 4.4.4 не проверяет, зарегистрирован ли пользователь на курс, перед обработкой запросов ИИ-помощника на содержание урока этого курса, что позволяет любому аутентифицированному пользователю, например подписчику, получать материалы из платных курсов, на которые он не записался.

Показать оригинальное описание (EN)

The LearnPress WordPress plugin before 4.4.4 does not verify that a user is enrolled in a course before processing AI-assistant requests against that course's lesson content, allowing any authenticated user such as a subscriber to obtain material from paid courses they have not enrolled in.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1