Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Academy LMS <= 3.8.2 - Authenticated (Subscriber+) Information Exposure (vulnerabilidad)

PLUGIN MEDIUM CVE-2026-12376

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

La vulnerabilidad en Academy LMS hasta la versión 3.8.2 permite la exposición de información sensible a usuarios autenticados con rol de suscriptor o superior. Esto puede comprometer datos críticos y afectar la integridad del sistema.

Contexto técnico

El fallo se presenta en el plugin Academy LMS, donde usuarios autenticados pueden acceder a información que debería estar restringida. La exposición se produce a través de un acceso no controlado a datos sensibles dentro del sistema.

Impacto potencial

El impacto potencial incluye la divulgación de información confidencial que podría ser utilizada para ataques posteriores o para comprometer la privacidad de los usuarios. Esto puede resultar en daños a la reputación y posibles sanciones regulatorias.

Vector de explotación

La explotación se realiza mediante la autenticación como suscriptor o rol superior, accediendo a áreas del plugin que exponen información sensible.

Mitigación recomendada

Actualizar el plugin Academy LMS a la versión 3.8.2 o superior para corregir la vulnerabilidad. Revisar los permisos de usuario y asegurarse de que solo los roles adecuados tengan acceso a información sensible. Realizar auditorías de seguridad periódicas para identificar y mitigar futuras vulnerabilidades.

Señales de detección

Revisar los logs de acceso para detectar patrones inusuales de acceso a información sensible por parte de usuarios autenticados.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 3.8.2 del plugin Academy LMS. No se han confirmado casos de explotación activa.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

academy

Academy LMS <= 3.8.0 - Authenticated (Subscriber+) Insecure Direct Object Reference via 'user_id' Parameter

MEDIUM PLUGIN

academy

Academy LMS <= 3.8.1 - Unauthenticated Insecure Direct Object Reference to Private Topic Disclosure

MEDIUM PLUGIN

academy

Academy LMS <= 3.8.0 - Insecure Direct Object Reference to Authenticated (Subscriber+) Note/Progress Modification

MEDIUM PLUGIN

academy

Academy LMS <= 3.5.3 - Missing Authorization

CRITICAL PLUGIN

academy

Academy LMS – WordPress LMS Plugin for Complete eLearning Solution <= 3.5.0 - Unauthenticated Privilege Escalation via Account Takeover

MEDIUM PLUGIN

academy

Academy LMS <= 3.4.0 - Authenticated (Contributor+) Stored Cross-Site Scripting

HIGH PLUGIN

academy

Academy LMS – WordPress LMS Plugin for Complete eLearning Solution <= 3.3.8 - Authenticated (Administrator+) PHP Object Injection via 'import_all_courses'

MEDIUM PLUGIN

academy

Academy LMS <= 3.3.4 - Authenticated (Academy Instructor+) Insecure Direct Object Reference

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad