Aller au contenu
Développeur Full Stack
, ,

Academy LMS : accès non autorisé au contenu de leçons

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Un utilisateur disposant d’un compte étudiant peut lire le contenu intégral de leçons arbitraires, y compris celles de cours payants ou privés auxquels il n’est pas inscrit. La faille concerne Academy LMS avant 4.0.0 ; mettre à jour vers 4.0.0 ou une version ultérieure.

WordPress
IdentifiantCVE-2026-104049
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.0.0

Source : NVD — CVE-2026-104049

Analyse technique

Une route REST ne vérifie ni l’inscription au cours ni la propriété de la ressource avant de retourner le contenu d’une leçon.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:57.657Z, soit le 2026-10-07 à 09:16:57.657+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn utilisateur inscrit peut accéder au contenu de leçons de cours auxquels il n’a pas accès.
Versions affectéesAcademy LMS avant 4.0.0
Version corrigée4.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,13% · percentile 2,4%
Publication2026-10-07T09:16:57.657+02:00
Mise à jour2026-10-07T16:52:43.420+02:00

Action recommandée

Mettre à jour Academy LMS vers la version 4.0.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :