WPHizmet
Güvenlik açığıYüksek önem

LearnPress eklentisinde yetkisiz nesne erişimi (IDOR) açığı

Yayınlandı:

LearnPress eklentisinin 4.4.8 ve önceki sürümlerinde yetkisiz nesne erişimi (IDOR) açığı bildirildi. Kayıt CVE-2026-93882 numarasıyla 1 Ekim 2026 tarihinde NVD’de yayımlandı; önem derecesi yüksek (CVSS 7,5).

Açık, sitede oturum açmamış kişiler tarafından istismar edilebilir. WordPress.org’daki güncel sürüm 4.4.9 (1 Ekim 2026 itibarıyla); kayda göre bu sürüm etkilenen aralığın dışında. Bu sürüme güncellemek açığı kapatır.

Özet bilgiler

Eklenti
LearnPress
Etkin kurulum (WordPress.org)
70.000+
Etkilenen sürümler
4.4.8 ve öncesi
Güncel sürüm (1 Ekim 2026)
4.4.9
Önem derecesi
Yüksek · CVSS 7,5
Açık türü
yetkisiz nesne erişimi (IDOR)
Gereken yetki
Gerekmez (oturum açmadan)
CVE
CVE-2026-93882

Açık türü: yetkisiz nesne erişimi (IDOR)

Kullanıcı, istekteki kimlik numarasını değiştirerek başkasına ait bir kayda — sipariş, form girdisi, dosya — erişebilir.

Ne yapmalı?

  1. Etkilenip etkilenmediğinizi kontrol edin

    Eklentiler › Kurulu eklentiler ekranında LearnPress eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.

  2. Güncelleyin

    Önce yedek alın, ardından Eklentiler › Kurulu eklentiler ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.

  3. Otomatik güncellemeyi açın

    Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.

  4. Belirtilere bakın

    Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.

Sitenizin etkilenip etkilenmediğinden emin değil misiniz?

Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.

NVD kaydındaki açıklama (DeepL çevirisi)
WordPress için geliştirilen LearnPress – WordPress LMS Plugin for Create and Sell Online Courses eklentisi, 4.4.8 sürümüne kadar (bu sürüm dahil) sürümlerinde, public lp-ajax-handle (load_content_via_ajax) uç noktasında açıkta bulunan CourseMaterialTemplate::render_material_items() geri çağırma işlevi yoluyla “Güvenli Olmayan Doğrudan Nesne Referansı” güvenlik açığına maruz kalmaktadır. Bu uç nokta, AbstractAjax no-nonce izin listesinde açıkça belirtilmiştir ve herhangi bir yetki kontrolü yapmamaktadır; render_material_items() işleyicisi, yetkilendirme kararını saldırgan tarafından sağlanan bir tanımlayıcıya (course_id) göre verirken, döndürülen materyal satırlarını ise saldırgan tarafından bağımsız olarak sağlanan ikinci bir tanımlayıcı (item_id) aracılığıyla alır; bu sırada dersin yetkilendirilmiş kursa ait olup olmadığı kontrol edilmez. Bu durum, sitedeki herhangi bir kursta “Kayıt Gerekmez” seçeneği etkinleştirilmiş ve en az bir materyal dosyası bulunuyorsa, kimlik doğrulaması yapılmamış saldırganların ücretli veya kayıt gerektiren kurslardaki derslere ait kurs materyali dosyalarını (yüklenmiş ve harici dosya yolları/URL’leri) okumasını ve indirmesini mümkün kılar.
Özgün metin (İngilizce)

The LearnPress – WordPress LMS Plugin for Create and Sell Online Courses plugin for WordPress is vulnerable to Insecure Direct Object Reference in versions up to, and including, 4.4.8 via the CourseMaterialTemplate::render_material_items() callback exposed on the public lp-ajax-handle (load_content_via_ajax) endpoint. The endpoint is explicitly listed in the AbstractAjax no-nonce allowlist and performs no capability check, and the render_material_items() handler decides authorization against one attacker-supplied identifier (course_id) while fetching the returned material rows via a second, independently attacker-supplied identifier (item_id) with no check that the lesson belongs to the authorized course. This makes it possible for unauthenticated attackers to read and download course-material files (uploaded and external file paths/URLs) belonging to lessons in paid or enrollment-required courses, provided any single course on the site has 'No Required Enroll' enabled and owns at least one material file.

Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 1 Ekim 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.

Kaynaklar ve teknik referanslar

İlgili içerikler

Tüm gündem kayıtları