Ad

CVE-2026-82023

MEDIUM CVSS 4.0: 5,3 EPSS 0.29%
Обновлено 8 сентября 2026
Thimpress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 4.4.6
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Thimpress
Публичный эксплойт Нет

Плагин LearnPress WordPress до версии 4.4.6 содержит неработающую уязвимость авторизации на уровне объекта, которая позволяет аутентифицированным злоумышленникам с ролью инструктора добавлять ответы на вопросы викторины, принадлежащие другим преподавателям, используя отсутствующую проверку владения на пути вставки ответа на вопрос. Злоумышленники могут предоставлять произвольные идентификаторы вопросов во время вставки ответов, обходя ограничения преподавателей и постоянно изменяя содержимое тестов на курсах, которыми они не владеют.

Показать оригинальное описание (EN)

LearnPress WordPress Plugin before 4.4.6 contains a broken object-level authorization vulnerability that allows authenticated attackers with the Instructor role to add answers to quiz questions owned by other instructors by exploiting a missing ownership check on the question answer insert path. Attackers can supply arbitrary question identifiers during answer insertion, bypassing instructor-boundary restrictions to persistently modify quiz content across courses they do not own.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

thimpress:learnpress