WordPress LearnPress /wp-json/learnpress/v1/users 信息泄露漏洞(CVE-2026-8383)

2026-07-03 WordPress LearnPress PoC No

Description

LearnPress是ThimPress公司开发的一款流行的WordPress插件,用于创建和管理在线学习平台(Learning Management System)。该插件提供完整的在线课程管理功能,包括课程创建、学生管理、课程销售、测验/考试系统、证书颁发、积分系统等核心功能,广泛应用于教育机构、培训机构和企业内部培训平台,支持PayPal、Stripe等多种支付方式,可扩展性强。LearnPress插件在4.3.7之前的版本中,其REST API端点存在权限验证缺失的漏洞,导致未经验证的攻击者能够通过构造特定请求,直接访问到本应受保护的用户角色和权限能力等核心配置信息。成功利用此漏洞可泄露敏感的系统权限结构数据,为后续的权限提升或针对性攻击提供关键情报,增加了系统的安全风险。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities