CVE-2026-2446

NONE EPSS 0.02%
Обновлено 6 марта 2026
WordPress
Параметр Значение
Уязвимые версии до 1.3.0
Поставщик WordPress
Публичный эксплойт Нет

Плагин PowerPack для LearnDash WordPress до версии 1.3.0 не имеет авторизации, а CRSF проверяет действие AJAX, позволяя неаутентифицированным пользователям обновлять произвольные параметры WordPress (например, default_role и т. д.) и создавать произвольных администраторов.

Показать оригинальное описание (EN)

The PowerPack for LearnDash WordPress plugin before 1.3.0 does not have authorization and CRSF checks in an AJAX action, allowing unauthenticated users to update arbitrary WordPress options (such as default_role etc) and create arbitrary admin users