CVE-2025-15521
Academy LMS – WordPress LMS प्लगइन फॉर कम्प्लीट ईलर्निंग सॉल्यूशन <= 3.5.0 - अनऑथेंटिकेटेड प्रिविलेज एस्केलेशन वाया अकाउंट टेकओवर
- प्रकाशित
- 21 जन॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 34.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The Academy LMS – WordPress LMS Plugin for Complete eLearning Solution वर्डप्रेस प्लगइन, सभी संस्करणों में 3.5.0 तक (और इसमें शामिल), खाता अधिग्रहण के माध्यम से विशेषाधिकार वृद्धि के प्रति संवेदनशील है। यह इस कारण से है कि प्लगइन उपयोगकर्ता के पासवर्ड को अपडेट करने से पहले उसकी पहचान को ठीक से सत्यापित नहीं करता है और प्राधिकरण के लिए केवल सार्वजनिक रूप से उजागर नॉन्स पर निर्भर करता है। यह संभव बनाता है कि बिना प्रमाणीकरण वाले हमलावर किसी भी उपयोगकर्ता का पासवर्ड बदल सकें, जिसमें व्यवस्थापक भी शामिल हैं, और उनके खाते तक पहुंच प्राप्त कर सकें।
स्रोत
1- CVE-2025-15521एक्सप्लॉइट
The Academy LMS – WordPress LMS Plugin for Complete eLearning Solution वर्डप्रेस के लिए प्लगइन सभी संस्करणों में, 3.5.0 तक और इसमें शामिल, खाता अधिग्रहण के माध्यम से विशेषाधिकार वृद्धि के लिए असुरक्षित है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।