プラットフォーム
wordpress
コンポーネント
learnpress
修正版
4.3.3
4.3.3
CVE-2026-4365 is a critical vulnerability affecting the LearnPress WordPress LMS plugin. It allows unauthenticated attackers to delete quiz answer options due to a missing capability check in the deletequestionanswer() function and improper nonce handling. This vulnerability impacts versions of LearnPress up to and including 4.3.2.8, and a patch is available in version 4.3.3.
LearnPress WordPress LMSプラグインのCVE-2026-4365は、認証されていない攻撃者がdeletequestionanswer()関数における権限チェックの欠陥により、データを削除することを可能にします。プラグインは、パブリックフロントエンドHTML(lpData)にwprest nonceを公開し、それをlp-load-ajax AJAXディスパッチャの唯一のセキュリティゲートとして使用します。deletequestion_answerアクションに対する権限または所有権チェックがないため、攻撃者は認証なしでコースコンテンツを削除できます。これは、オンライン学習プラットフォームの整合性に大きなリスクをもたらし、ユーザーや管理者にも影響を与える可能性があります。CVSSスコアが9.1であることは、この脆弱性の重大な深刻さを示しています。
この脆弱性は、操作されたAJAXリクエストを通じて悪用されます。認証なしで、攻撃者はパブリックフロントエンドから取得したlpData nonceを使用して、lp-load-ajaxエンドポイントにリクエストを送信できます。権限チェックがないため、deletequestionanswer()関数が実行され、コースから質問と回答が削除されます。nonceへのアクセスが容易で、アクセス制御がないため、この脆弱性は特に懸念されます。悪用には高度な技術スキルは必要なく、自動化された攻撃のリスクが高まります。
エクスプロイト状況
EPSS
0.07% (21% パーセンタイル)
CISA SSVC
CVSS ベクトル
直ちに行うべき対策は、LearnPressプラグインをバージョン4.3.3以降に更新することです。このバージョンには、deletequestionanswer()関数を保護するために必要な権限チェックを実装するセキュリティ修正が含まれています。さらに、強力なパスワードの適用、すべてのプラグインとテーマの定期的な更新、ユーザー権限の制限など、WordPressのセキュリティ構成を見直す必要があります。サーバーログを監視して疑わしいアクティビティを検出および対応することも役立ちます。Webアプリケーションファイアウォール(WAF)を実装することを検討して、追加の保護レイヤーを提供できます。
バージョン4.3.3、またはそれ以降の修正されたバージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
Nonce(number used once)は、クロスサイトリクエストフォージェリ(CSRF)攻撃を防ぐために使用されるセキュリティトークンです。この場合、lpData nonceの適切な検証がないため、攻撃者はリクエストを偽装できます。
すぐに更新できない場合は、管理パネルへのアクセスを制限し、サーバーログを監視して疑わしいアクティビティを検出するなど、一時的な緩和策を実装することを検討してください。
LearnPressプラグインのバージョンを確認してください。バージョン4.3.3より前のバージョンを使用している場合は、脆弱です。また、サーバーログでdeletequestionanswer()関数への不正アクセス試行を検索することもできます。
一部のWordPress脆弱性スキャンツールは、この脆弱性を検出できる場合があります。ただし、プラグインを更新することが最も効果的な解決策です。
CVSSスコア9.1は、重大なリスクを示します。これは、脆弱性が簡単に悪用でき、システムの機密性、整合性、可用性に大きな影響を与える可能性があることを意味します。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。