Academy LMS WordPress 插件在 4.0.0 版本之前,在通过其 REST API 路由返回课程内容的过程中,未对课程报名状态或对象所有权进行验证,导致具有可自注册学生账号的用户可以读取任意课程的完整内容,包括其未报名的付费或私密课程中的课程。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Unknown | Academy LMS | < 4.0.0 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Unknown | Academy LMS | 0 ~ 4.0.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-82211 | 8.2 HIGH | Nexi XPay Build <= 7.6.2 未授权支付完成及订单密钥泄露 |
| CVE-2026-82212 | 7.5 HIGH | Nexi XPay <= 7.6.2 未授权支付绕过漏洞 |
| CVE-2026-86833 | 5.4 MEDIUM | MetForm < 4.3.1 通知邮件未授权HTML注入漏洞 |
| CVE-2026-105322 | 5.3 MEDIUM | Magee Shortcodes <= 2.1.1 未授权邮件中继漏洞 |
| CVE-2026-103323 | WooCommerce Epos Now 插件 4.6.0-4.11.1 未授权调度队列披露 | |
| CVE-2026-104651 | Yaad Sarig Payment Gateway For WC < 2.2.13 IDOR任意订单支付操纵漏洞 | |
| CVE-2026-104652 | Envira Gallery <1.16.1 作者级存储型XSS漏洞 | |
| CVE-2026-104050 | Academy LMS < 4.0.0 跨课程测验答案泄露漏洞 | |
| CVE-2026-103681 | 前端仪表板 < 3.0.0 订阅者+ 通过 fed_user_profile_delete 删除个人资料和帖子字段 | |
| CVE-2026-103378 | Geliver Akıllı Kargo Pazaryeri 3.0.0 - 3.1.0 未授权API密钥泄露漏洞 | |
| CVE-2026-104653 | Envira Gallery < 1.16.1 存储型XSS漏洞 | |
| CVE-2026-104953 | MPG < 4.2.3 Editor+ 通过项目导入的SQL注入漏洞 | |
| CVE-2026-104677 | WP Coder 4.0-4.5.1 编辑器远程代码执行漏洞 | |
| CVE-2026-104667 | Animated Number Counters < 3.1 编辑器+二级SQL注入漏洞 | |
| CVE-2026-104678 | CP Media Player < 1.3.4 权限提升漏洞 | |
| CVE-2026-105316 | Magee Shortcodes <=2.1.1 反射型XSS漏洞 | |
| CVE-2026-86816 | WPCafe < 3.0.21 REST API未认证产品数据泄露漏洞 | |
| CVE-2026-87971 | If-So Dynamic Content 1.4.4-1.10.1 反射型XSS漏洞 | |
| CVE-2026-87782 | Koinonia Link 1.1.2-1.1.4 权限提升漏洞 | |
| CVE-2026-97188 | String Locator < 2.6.8 未授权PHP对象注入漏洞 |
显示前 20 条,共 24 条。 查看全部 → →
暂无评论