CVE-2025-15521
Academy LMS – WordPress LMS Plugin для комплексного решения электронного обучения <= 3.5.0 - Неаутентифицированное повышение привилегий через захват учётной записи
- Опубликовано
- 21 янв. 2026 г.
- Обновлено
- 8 апр. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 34,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Academy LMS – WordPress LMS Plugin for Complete eLearning Solution для WordPress уязвим к повышению привилегий через захват учетной записи во всех версиях до 3.5.0 включительно. Это связано с тем, что плагин не проверяет должным образом личность пользователя перед обновлением его пароля и полагается исключительно на публично доступный nonce для авторизации. Это позволяет неаутентифицированным злоумышленникам изменять пароль произвольного пользователя, включая администраторов, и получать доступ к их учетной записи.
Источники
1- CVE-2025-15521Эксплойт
The Academy LMS – WordPress LMS Plugin for Complete eLearning Solution plugin for WordPress уязвим для повышения привилегий через захват учетной записи во всех версиях до 3.5.0 включительно.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.