Veille sécuritéCMS & e-commerce
P4Moyenne
Un utilisateur disposant d’un compte étudiant peut lire le contenu intégral de leçons arbitraires, y compris celles de cours payants ou privés auxquels il n’est pas inscrit. La faille concerne Academy LMS avant 4.0.0 ; mettre à jour vers 4.0.0 ou une version ultérieure.
WordPress
IdentifiantCVE-2026-104049
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.0.0
Source : NVD — CVE-2026-104049
Analyse technique
Une route REST ne vérifie ni l’inscription au cours ni la propriété de la ressource avant de retourner le contenu d’une leçon.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:57.657Z, soit le 2026-10-07 à 09:16:57.657+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn utilisateur inscrit peut accéder au contenu de leçons de cours auxquels il n’a pas accès.
Versions affectéesAcademy LMS avant 4.0.0
Version corrigée4.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,13% · percentile 2,4%
Publication2026-10-07T09:16:57.657+02:00
Mise à jour2026-10-07T16:52:43.420+02:00
Action recommandée
Mettre à jour Academy LMS vers la version 4.0.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).