Aller au contenu
Développeur Full Stack
, ,

Divulgation non autorisée de fichiers de cours dans LearnPress

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

LearnPress est vulnérable à une référence directe non sécurisée permettant de récupérer des fichiers de matériel pédagogique associés à des leçons de cours payants ou soumis à inscription. Le problème concerne les versions jusqu’à 4.4.8 incluse et son exploitation dépend de la configuration des cours et de la présence de fichiers de matériel.

WordPress
IdentifiantCVE-2026-93882
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-93882

Analyse technique

L’endpoint AJAX public ne vérifie pas les permissions et ne contrôle pas que l’identifiant de l’élément demandé appartient au cours autorisé. La condition décrite inclut l’existence d’un cours avec « No Required Enroll » activé et d’au moins un fichier de matériel.

Impact, versions et correctif

Événement datéNouvelle fiche CVE publiée par le NVD le 2026-10-01, date comprise dans la période demandée.
ImpactDes attaquants non authentifiés peuvent lire ou télécharger certains fichiers de matériel de cours.
Versions affectéesToutes les versions jusqu’à 4.4.8 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-01T10:16:53.330+02:00
Mise à jour2026-10-01T14:40:28.083+02:00

Action recommandée

Mettre à jour LearnPress dès qu’un correctif est disponible; vérifier les réglages d’inscription et l’exposition des fichiers de matériel.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :