CVE-2026-3226

The LearnPress – WordPress LMS Plugin plugin for WordPress is vulnerable to unauthorized email notification triggering due to missing capability checks on all 10 functions in the SendEmailAjax class in all versions up to, and including, 4.3.2.8. The AbstractAjax::catch_lp_ajax() dispatcher verifies a wp_rest nonce but performs no current_user_can() check before dispatching to handler functions. The wp_rest nonce is embedded in the frontend JavaScript for all authenticated users. This makes it possible for authenticated attackers, with Subscriber-level access and above, to trigger arbitrary email notifications to admins, instructors, and users, enabling email flooding, social engineering, and impersonation of admin decisions regarding instructor requests.
Configurations

No configuration.

History

12 Mar 2026, 21:07

Type Values Removed Values Added
Summary
  • (es) El plugin LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la activación no autorizada de notificaciones por correo electrónico debido a la falta de comprobaciones de capacidad en las 10 funciones de la clase SendEmailAjax en todas las versiones hasta la 4.3.2.8, inclusive. El despachador AbstractAjax::catch_lp_ajax() verifica un nonce wp_rest pero no realiza ninguna comprobación current_user_can() antes de despachar a las funciones gestoras. El nonce wp_rest está incrustado en el JavaScript de frontend para todos los usuarios autenticados. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, activen notificaciones de correo electrónico arbitrarias a administradores, instructores y usuarios, lo que permite el envío masivo de correos electrónicos (email flooding), la ingeniería social y la suplantación de decisiones administrativas con respecto a las solicitudes de los instructores.

12 Mar 2026, 03:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-12 03:15

Updated : 2026-03-12 21:07


NVD link : CVE-2026-3226

Mitre link : CVE-2026-3226

CVE.ORG link : CVE-2026-3226


JSON object : View

Products Affected

No product.

CWE
CWE-862

Missing Authorization