PT-2026-54827 · WordPress · Academy Lms

·

CVE-2026-5348

·

Publicado

2026-07-02

·

Atualizado

2026-07-02

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Academy LMS – WordPress LMS Plugin for Complete eLearning Solution versões anteriores a 3.8.2
Descrição Existe uma Referência Direta a Objeto Insegura (IDOR) devido ao endpoint da API REST '/topics' estar registrado com um callback de permissão definido como return true. Esta configuração permite o acesso não autenticado aos dados do currículo do curso sem verificar a matrícula do usuário ou o status da publicação do curso. Consequentemente, invasores não autenticados podem acessar informações detalhadas do currículo de cursos privados, rascunhos, agendados ou protegidos por senha através da enumeração de IDs de cursos.
Recomendações Atualize o plugin para uma versão posterior à 3.8.1. Como medida de mitigação temporária, restrinja o acesso ao endpoint da API REST '/topics'.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5348

Produtos afetados

Academy Lms