PT-2026-67115 · WordPress · Academy Lms
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Academy LMS versões anteriores a 3.8.3
Description
O plugin falha ao verificar a inscrição no curso ou o status de publicação da lição ao retornar uma única lição por meio de sua REST API. Isso permite que usuários com uma conta de aluno de autoatendimento (nível de Assinante) divulguem o conteúdo de lições arbitrárias, incluindo lições não publicadas (rascunho, pendente, privada) e lições de cursos pagos nos quais não estão inscritos.
Recommendations
Atualize para a versão 3.8.3 ou posterior.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Academy Lms