PT-2026-39962 · Higheredlab+1 · Hel Online Classroom: Ai-Powered Online Classrooms+1

·

CVE-2026-6708

·

Publicado

2026-05-11

·

Atualizado

2026-05-12

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas HEL Online Classroom: AI-powered Online Classrooms versões anteriores a 1.0.4
Descrição A falta de autorização em um endpoint de REST API permite que invasores não autenticados excluam qualquer registro de sala de aula. Isso ocorre porque o endpoint é registrado com um permission callback de return true, que ignora todas as verificações de autenticação e autorização do WordPress. Um invasor pode disparar isso fornecendo o ID da sala de aula na requisição, resultando em perda permanente de dados.
Recomendações Atualize o plugin para uma versão posterior a 1.0.3.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6708

Produtos afetados

Hel Online Classroom: Ai-Powered Online Classrooms
Hel-Online-Classroom