PT-2026-56718 · Learndash+3 · Learndash+3

·

CVE-2026-13450

·

Publicado

2026-07-09

·

Atualizado

2026-07-09

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas GamiPress – Gamification plugin for WordPress versões anteriores a 7.9.5
Descrição Existe uma Referência Direta Insegura a Objetos (IDOR) devido à falta de validação em uma chave controlada pelo usuário. Isso permite que invasores não autenticados visualizem entradas privadas do log de atividades de qualquer usuário, incluindo alterações no saldo de pontos, conquistas de emblemas e registros de eventos de plugins integrados como WooCommerce, LearnDash e BuddyPress. O problema é explorável através do parâmetro access. O mecanismo de autenticação é contornado porque o nonce gamipress é transmitido a todos os usuários do front-end através da função wp localize script no hook wp enqueue scripts.
Recomendações Atualize o plugin para a versão 7.9.5 ou posterior. Como mitigação temporária, restrinja o acesso ao parâmetro access até que a atualização seja aplicada.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13450

Produtos afetados

Buddypress
Gamipress
Learndash
Woocommerce