Vulnerabilidad en plugin Academy LMS para WordPress (CVE-2025-15521)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2026
Última modificación:
26/01/2026
Descripción
El plugin The Academy LMS – WordPress LMS Plugin para Complete eLearning Solution para WordPress es vulnerable a escalada de privilegios a través de la toma de control de cuentas en todas las versiones hasta la 3.5.0, inclusive. Esto se debe a que el plugin no valida correctamente la identidad de un usuario antes de actualizar su contraseña y se basa únicamente en un nonce expuesto públicamente para la autorización. Esto hace posible que atacantes no autenticados cambien la contraseña de cualquier usuario, incluidos los administradores, y obtengan acceso a su cuenta.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



