Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LifterLMS – WP LMS for eLearning, Online Courses, & Quizzes para WordPress (CVE-2025-2290)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/03/2025
Última modificación:
11/07/2025

Descripción

El complemento LifterLMS – WP LMS for eLearning, Online Courses, & Quizzes para WordPress es vulnerable al borrado de entradas no autenticadas debido a la falta de comprobación de capacidad en la función delete_access_plan y las llamadas AJAX relacionadas en todas las versiones hasta la 8.0.1 incluida. Esto permite que atacantes no autenticados cambien el estado a "Papelera" para cada entrada publicada, limitando así la disponibilidad del contenido del sitio web.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lifterlms:lifterlms:*:*:*:*:*:wordpress:*:* 8.0.2 (excluyendo)