CVE-2024-12172
WP Courses LMS – Online Courses Builder, eLearning Courses, Courses Solution, Education Courses <= 3.2.21 – Fehlende Autorisierung für authentifizierte (Abonnent+) beliebige Benutzer-Meta-Aktualisierung
- Veröffentlicht
- 12.12.2024
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 54,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das WP Courses LMS – Online Courses Builder, eLearning Courses, Courses Solution, Education Courses Plugin für WordPress ist in allen Versionen bis einschließlich 3.2.21 anfällig für unbefugten Zugriff, da eine fehlende Fähigkeitsprüfung in der Funktion wpc_update_user_meta_option() vorliegt. Dies ermöglicht es authentifizierten Angreifern mit Subscriber-Zugriff und höher, beliebige Metadaten von Benutzern zu aktualisieren, was ausgenutzt werden kann, um einen Administrator daran zu hindern, auf seine Website zuzugreifen, wenn wp_capabilities auf 0 gesetzt wird.
Quellen
1WP Courses LMS – Online-Kurs-Builder, eLearning-Kurse, Kurslösung, Bildungskurse <= 3.2.21 - Missing Authorization to Authenticated (Subscriber+) Arbitrary User Meta Update
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.