CVE-2024-12172
WP Courses LMS – Online Courses Builder, eLearning Courses, Courses Solution, Education Courses <= 3.2.21 - Autorización faltante para actualización arbitraria de metadatos de usuario autenticada (Suscriptor+)
- Publicado
- 12 dic 2024
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBajo · próximos 30 días
- Percentil
- 54,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento WP Courses LMS – Online Courses Builder, eLearning Courses, Courses Solution, Education Courses para WordPress es vulnerable al acceso no autorizado debido a una verificación de capacidad faltante en la función wpc_update_user_meta_option() en todas las versiones hasta la 3.2.21 incluida . Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, actualicen metadatos arbitrarios de usuarios que pueden aprovecharse para impedir que un administrador acceda a su sitio cuando wp_capabilities está configurado en 0.
Fuentes
1WP Courses LMS – Creador de cursos en línea, cursos eLearning, solución de cursos, cursos de educación <= 3.2.21 - Falta de autorización para actualización arbitraria de metadatos de usuario autenticado (suscriptor+)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.