→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-82023 · هسته و افزونه‌های وردپرس

نقص کنترل دسترسی سطح شیء (BOLA) در افزونه LearnPress

متوسط plugin CVSS 4.3

افزونه LearnPress وردپرس در نسخه‌های ۴.۴.۶ و پایین‌تر دارای آسیب‌پذیری Broken Object-Level Authorization است که به مهاجمان احراز هویت‌شده با نقش Instructor اجازه می‌دهد پاسخ‌هایی به سوالات آزمون متعلق به مدرسان دیگر اضافه کنند. این باگ به دلیل نبود بررسی مالکیت در مسیر درج پاسخ سوال رخ می‌دهد و مهاجم با ارسال شناسه سوال دلخواه می‌تواند محدودیت‌های دسترسی بین مدرسان را دور بزند و محتوای آزمون دوره‌هایی که مالک آن‌ها نیست را به‌طور پایدار تغییر دهد. توصیه فوری می‌شود افزونه را به نسخه جدیدتر به‌روزرسانی کنید تا از سوءاستفاده جلوگیری شود.

نسخه‌های تحت تأثیر

<= 4.4.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته هسته و افزونه‌های وردپرس را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.