天下漏洞,尽知其名
MEDIUM

CVE-2026-39717 LearnPress 权限缺失漏洞

影响攻击者可越权访问或操作本应受限的功能

AI 研判

LearnPress 是 WordPress 平台上的在线课程与学习管理系统插件,由 ThimPress 开发。该漏洞属于权限缺失(Missing Authorization)问题,源于访问控制安全级别配置不当。攻击者可利用该缺陷绕过授权检查,执行本应受限的操作。

影响范围

ThimPress LearnPress

受影响版本为 LearnPress 4.4.9.1 及之前版本(from n/a through 4.4.9.1)。

漏洞详情

漏洞类型为缺失授权(Missing Authorization,CWE-862),成因是插件对部分功能接口未正确校验用户权限或访问控制配置不当。攻击者无需具备相应权限即可调用受保护的功能点,从而越权访问或修改数据。具体受影响的接口与利用细节暂无公开信息。

利用条件与风险

利用通常需要能够访问目标 WordPress 站点相关接口,无需高权限账户即可尝试。CVSS 评分 4.3,属中危,实战中可能造成数据越权访问或配置被篡改。

修复建议

建议升级 LearnPress 至 4.4.9.1 之后的修复版本,具体修复版本号以官方公告为准。临时缓解措施包括限制相关接口的访问来源、加强权限校验与访问控制策略,暂无公开的官方临时缓解方案。

原始情报

Missing Authorization vulnerability in ThimPress LearnPress learnpress allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects LearnPress: from n/a through 4.4.9.1.