PT-2026-81163 · WordPress · Learnpress

·

CVE-2026-75982

·

Publicado

2026-08-25

·

Atualizado

2026-08-25

CVSS v3.1

4.4

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas LearnPress versões anteriores a 4.4.5
Descrição Usuários autenticados com nível de acesso de Editor ou superior podem modificar opções arbitrárias do WordPress. O problema ocorre por meio da ação AJAX learnpress create page, onde o manipulador LP Admin Ajax::create page() não restringe o parâmetro field name a uma lista de permissões antes de passá-lo para LP Helper::create page(), que subsequentemente chama update option(). Isso permite que um invasor altere configurações globais do site para um número inteiro positivo, como habilitar o registro público ao modificar users can register ou corromper a opção active plugins para interromper a funcionalidade do site.
Recomendações Atualize o LearnPress para a versão 4.4.5 ou posterior. Como mitigação temporária, restrinja o acesso de nível de Editor à ação AJAX learnpress create page.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75982

Produtos afetados

Learnpress