[monkeyvuln] / [vulnerabilidades] / plugin
LearnPress – WordPress LMS Plugin for Create and Sell Online Courses
learnpress
crítica 6alta 16media 46sin dato 25
∴ 1 fallo no tiene parche disponible todavía — valora desactivar este componente
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2021-24951
SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 4.1.5
- corregido en:
- 4.1.5
- publicada:
- 2021-12-13
- crítica 9.1CVE-2022-45820
SQL Injection
- versiones afectadas:
- < 4.2.0
- corregido en:
- 4.2.0
- publicada:
- 2023-01-24
- crítica 9.3CVE-2022-47615
Local File Inclusion
- versiones afectadas:
- < 4.2.0
- corregido en:
- 4.2.0
- publicada:
- 2023-01-24
- crítica 9.9CVE-2022-45808
SQL Injection
- versiones afectadas:
- < 4.2.0
- corregido en:
- 4.2.0
- publicada:
- 2023-01-24
- crítica 9.8CVE-2023-6634
Command Injection
- versiones afectadas:
- < 4.2.5.8
- corregido en:
- 4.2.5.8
- publicada:
- 2024-01-11
- crítica 9.8CVE-2024-4434
Unauthenticated Time-Based SQL Injection
- versiones afectadas:
- < 4.2.6.6
- corregido en:
- 4.2.6.6
- publicada:
- 2024-05-10
- alta 8.1CVE-2020-11511
Privilege Escalation vulnerability
- versiones afectadas:
- < 3.2.6.9
- corregido en:
- 3.2.6.9
- publicada:
- 2021-07-27
- alta 8.8CVE-2020-6010
Authenticated Time Based Blind SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 3.2.6.8
- corregido en:
- 3.2.6.8
- publicada:
- 2020-04-30
- alta 7.2CVE-2018-16175
Multiple vulnerabilities in WordPress plugin "LearnPress"
- versiones afectadas:
- < 3.1.0
- corregido en:
- 3.1.0
- publicada:
- 2019-01-09
- alta 8.1CVE-2022-3360
Unauthenticated PHP Object Injection vulnerability
- versiones afectadas:
- < 4.1.7.2
- corregido en:
- 4.1.7.2
- publicada:
- 2022-10-31
- alta 7.6CVE-2023-36516
Broken Access Control
- versiones afectadas:
- < 4.2.3.1
- corregido en:
- 4.2.3.1
- publicada:
- 2024-06-19
- alta 7.3CVE-2023-36515
Broken Access Control
- versiones afectadas:
- < 4.2.3.1
- corregido en:
- 4.2.3.1
- publicada:
- 2024-06-19
- alta 7.5CVE-2023-6567
Unauthenticated SQL Injection via order_by
- versiones afectadas:
- < 4.2.5.8
- corregido en:
- 4.2.5.8
- publicada:
- 2024-01-11
- alta 8.8CVE-2024-2115
Cross-Site Request Forgery to Privilege Escalation
- versiones afectadas:
- < 4.0.1
- corregido en:
- 4.0.1
- publicada:
- 2024-04-05
- alta 8.8CVE-2024-4397
Authenticated (Instructor+) Arbitrary File Upload
- versiones afectadas:
- < 4.2.6.6
- corregido en:
- 4.2.6.6
- publicada:
- 2024-05-09
- alta 8.8CVE-2024-6589
Authenticated (Contributor+) Local File Inclusion
- versiones afectadas:
- < 4.2.6.9
- corregido en:
- 4.2.6.9
- publicada:
- 2024-07-25
- alta 8.8CVE-2024-39641
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 4.2.6.9
- corregido en:
- 4.2.6.9
- publicada:
- 2024-08-26
- alta 7.5CVE-2024-8522
Unauthenticated SQL Injection via 'c_only_fields'
- versiones afectadas:
- < 4.2.7.1
- corregido en:
- 4.2.7.1
- publicada:
- 2024-09-12
- alta 7.5CVE-2024-8529
Unauthenticated SQL Injection via 'c_fields'
- versiones afectadas:
- < 4.2.7.1
- corregido en:
- 4.2.7.1
- publicada:
- 2024-09-12
- alta 7.5CVE-2025-66054
Missing Authorization
- versiones afectadas:
- < 4.3.0
- corregido en:
- 4.3.0
- publicada:
- 2025-12-18
- alta 7.1CVE-2026-48865
Reflected Cross-Site Scripting
- versiones afectadas:
- < 4.3.7
- corregido en:
- 4.3.7
- publicada:
- 2026-06-01
- alta 7.5CVE-2026-13765
Missing Authorization to Unauthenticated Sensitive Information Exposure via /lp/v1/users/check-answer and /start-quiz REST Endpoints
- versiones afectadas:
- < 4.4.2
- corregido en:
- 4.4.2
- publicada:
- 2026-07-17
- media 4.3CVE-2022-0377
Arbitrary Image Renaming vulnerability
- versiones afectadas:
- < 4.1.5
- corregido en:
- 4.1.5
- publicada:
- 2022-02-28
- media 4.8CVE-2021-39348
Authenticated Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 4.1.3.2
- corregido en:
- 4.1.3.2
- publicada:
- 2021-10-21
- media 4.8CVE-2021-24702
Multiple Stored Cross-Site Scripting (XSS) vulnerabilities
- versiones afectadas:
- < 4.1.5
- corregido en:
- 4.1.5
- publicada:
- 2021-10-18
- media 6.5CVE-2020-7916
Privilege Escalation vulnerability
- versiones afectadas:
- < 3.2.6.8
- corregido en:
- 3.2.6.8
- publicada:
- 2020-03-16
- media 6.1CVE-2018-16173
Multiple vulnerabilities in WordPress plugin "LearnPress"
- versiones afectadas:
- < 3.1.0
- corregido en:
- 3.1.0
- publicada:
- 2019-01-09
- media 6.1CVE-2018-16174
Multiple vulnerabilities in WordPress plugin "LearnPress"
- versiones afectadas:
- < 3.1.0
- corregido en:
- 3.1.0
- publicada:
- 2019-01-09
- media 6.1CVE-2022-0271
Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 4.1.6
- corregido en:
- 4.1.6
- publicada:
- 2022-04-11
- media 6.1CVE-2023-5558
Reflected Cross-Site Scripting via add_internal_scripts_to_head
- versiones afectadas:
- < 4.2.5.4
- corregido en:
- 4.2.5.4
- publicada:
- 2023-11-07
- media 4.3CVE-2023-6223
Insecure Direct Object Reference to Information Disclosure
- versiones afectadas:
- < 4.2.5.8
- corregido en:
- 4.2.5.8
- publicada:
- 2024-01-11
- media 5.4CVE-2024-1289
Insecure Direct Object Reference
- versiones afectadas:
- < 4.2.6.4
- corregido en:
- 4.2.6.4
- publicada:
- 2024-04-09
- media 4.8CVE-2024-1463
Authenticated(LP Instructor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.2.6.4
- corregido en:
- 4.2.6.4
- publicada:
- 2024-04-09
- media 5.4CVE-2024-3560
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.2.6.5
- corregido en:
- 4.2.6.5
- publicada:
- 2024-04-19
- media 5.4CVE-2024-4277
Authenticated (Contributor+) Stored Cross-Site Scripting via layout_html Parameter
- versiones afectadas:
- < 4.2.6.6
- corregido en:
- 4.2.6.6
- publicada:
- 2024-05-10
- media 6.5CVE-2024-4444
Unauthenticated Bypass to User Registration
- versiones afectadas:
- < 4.2.6.6
- corregido en:
- 4.2.6.6
- publicada:
- 2024-05-10
- media 5.4CVE-2024-4971
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.2.6.7
- corregido en:
- 4.2.6.7
- publicada:
- 2024-05-22
- media 5.3CVE-2024-5483
Basic Information Disclosure via JSON API
- versiones afectadas:
- < 4.2.6.8.1
- corregido en:
- 4.2.6.8.1
- publicada:
- 2024-06-05
- media 5.3CVE-2024-6088
Broken Access Control
- versiones afectadas:
- < 4.2.6.8.2
- corregido en:
- 4.2.6.8.2
- publicada:
- 2024-07-02
- media 5.3CVE-2024-6099
Broken Access Control
- versiones afectadas:
- < 4.2.6.8.2
- corregido en:
- 4.2.6.8.2
- publicada:
- 2024-07-02
- media 6.5CVE-2024-39642
Insecure Direct Object References (IDOR)
- versiones afectadas:
- < 4.2.6.9
- corregido en:
- 4.2.6.9
- publicada:
- 2024-08-13
- media 6.5CVE-2024-7548
Authenticated (Contributor+) SQL Injection via order Parameter
- versiones afectadas:
- < 4.2.6.9.4
- corregido en:
- 4.2.6.9.4
- publicada:
- 2024-08-08
- media 5.3CVE-2024-11868
Course Material Sensitive Information Exposure via REST API
- versiones afectadas:
- < 4.2.7.4
- corregido en:
- 4.2.7.4
- publicada:
- 2024-12-10
- media 4.8CVE-2024-9881
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.2.7.2
- corregido en:
- 4.2.7.2
- publicada:
- 2024-12-12
- media 4.8CVE-2024-10010
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.2.7.2
- corregido en:
- 4.2.7.2
- publicada:
- 2024-12-12
- media 6.4CVE-2024-13599
Authenticated (LP Instructor+) Stored Cross-Site Scripting via Lesson Name
- versiones afectadas:
- < 4.2.7.5.1
- corregido en:
- 4.2.7.5.1
- publicada:
- 2025-01-25
- media 4.7CVE-2025-24740
Authenticated (Subscriber+) Open Redirect
- versiones afectadas:
- < 4.2.7.2
- corregido en:
- 4.2.7.2
- publicada:
- 2025-01-27
- media 4.8CVE-2024-13127
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.2.7.5.1
- corregido en:
- 4.2.7.5.1
- publicada:
- 2025-05-15
- media 5.3CVE-2025-22739
Missing Authorization
- versiones afectadas:
- < 4.2.7.6
- corregido en:
- 4.2.7.6
- publicada:
- 2025-03-27
- media 4.8CVE-2024-13128
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.2.7.5.1
- corregido en:
- 4.2.7.5.1
- publicada:
- 2025-05-15
- media 6.5CVE-2025-11372
Missing Authorization to Unauthenticated Database Table Manipulation
- versiones afectadas:
- < 4.2.9.4
- corregido en:
- 4.2.9.4
- publicada:
- 2025-10-18
- media 5.3CVE-2025-11368
Missing Authorization to Unauthenticated Arbitrary Callback Execution to Information Exposure
- versiones afectadas:
- < 4.3.0
- corregido en:
- 4.3.0
- publicada:
- 2025-11-21
- media 6.5CVE-2025-67536
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 4.3.0
- corregido en:
- 4.3.0
- publicada:
- 2025-12-09
- media 6.4CVE-2025-14387
Authenticated (Subscriber+) Stored Cross-Site Scripting via get_profile_social
- versiones afectadas:
- < 4.3.2
- corregido en:
- 4.3.2
- publicada:
- 2025-12-15
- media 5.3CVE-2025-13956
Missing Authorization to Unauthenticated Orders Statistics Exposure
- versiones afectadas:
- < 4.3.2
- corregido en:
- 4.3.2
- publicada:
- 2025-12-16
- media 5.3CVE-2025-13964
Missing Authentication to Unauthenticated Course Modification
- versiones afectadas:
- < 4.3.2.1
- corregido en:
- 4.3.2.1
- publicada:
- 2026-01-06
- media 5.4CVE-2025-14802
Insecure Direct Object Reference to Authenticated (Instructor+) Teacher Material Deletion
- versiones afectadas:
- < 4.3.2.2
- corregido en:
- 4.3.2.2
- publicada:
- 2026-01-07
- media 5.3CVE-2025-14798
Missing Authorization to Unauthenticated Sensitive User Information Disclosure via REST API
- versiones afectadas:
- < 4.3.2.5
- corregido en:
- 4.3.2.5
- publicada:
- 2026-01-20
- media 4.3CVE-2026-7648
Authenticated (Subscriber+) Payment Bypass to Free Course Enrollment via 'quantity' Parameter
- versiones afectadas:
- < 4.3.6
- corregido en:
- 4.3.6
- publicada:
- 2026-05-14
- media 5.3CVE-2026-8502
Unauthenticated Sensitive Information Exposure via 'c_status' and 'return_type' Parameters
- versiones afectadas:
- < 4.3.7
- corregido en:
- 4.3.7
- publicada:
- 2026-06-06
- media 5.3CVE-2026-8383
Missing Authorization en LearnPress
- versiones afectadas:
- < 4.3.7
- corregido en:
- 4.3.7
- publicada:
- 2026-06-17
- media 6.5CVE-2026-11988
Insecure Direct Object Reference to Authenticated (Subscriber+) Sensitive Information Disclosure via 'userId' Parameter
- versiones afectadas:
- < 4.4.0
- corregido en:
- 4.4.0
- publicada:
- 2026-07-01
- media 6.4CVE-2026-12732
Authenticated (Contributor+) Stored Cross-Site Scripting via 'class_wrapper_form' Shortcode Attribute
- versiones afectadas:
- < 4.4.1
- corregido en:
- 4.4.1
- publicada:
- 2026-07-01
- media 4.4CVE-2026-75982
(unfixed)
- versiones afectadas:
- ≤ 4.4.4
- corregido en:
- sin parche disponible
- publicada:
- 2026-08-25
- media 4.9CVE-2026-77823
Authenticated (Administrator+) SQL Injection via 'orderby' Parameter
- versiones afectadas:
- < 4.4.5
- corregido en:
- 4.4.5
- publicada:
- 2026-09-01
- media 5.4CVE-2026-82024
Vulnerabilidad en LearnPress
- versiones afectadas:
- < 4.4.6
- corregido en:
- 4.4.6
- publicada:
- 2026-09-03
- media 4.3CVE-2026-82023
Vulnerabilidad en LearnPress
- versiones afectadas:
- < 4.4.6
- corregido en:
- 4.4.6
- publicada:
- 2026-09-03
- media 6.4CVE-2026-12230
Authenticated (Contributor+) Stored Cross-Site Scripting via 'layout_custom_css'
- versiones afectadas:
- < 4.4.0
- corregido en:
- 4.4.0
- publicada:
- 2026-09-08
- sin dato
Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.2.7.3
- corregido en:
- 3.2.7.3
- publicada:
- 2020-09-09
- sin datoCVE-2020-11510
Authenticated Page Creation and Status Modification vulnerability
- versiones afectadas:
- < 3.2.6.9
- corregido en:
- 3.2.6.9
- publicada:
- 2020-04-28
- sin dato
Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 4.1.6.7
- corregido en:
- 4.1.6.7
- publicada:
- 2022-06-21
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 4.1.6.8
- corregido en:
- 4.1.6.8
- publicada:
- 2022-07-05
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 4.1.6.6
- corregido en:
- 4.1.6.6
- publicada:
- 2022-06-14
- sin dato
SQL Injection
- versiones afectadas:
- < 3.2.7.3
- corregido en:
- 3.2.7.3
- publicada:
- 2020-10-05
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 3.2.7.3
- corregido en:
- 3.2.7.3
- publicada:
- 2020-09-08
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 4.1.6.7
- corregido en:
- 4.1.6.7
- sin dato
CSRF & XSS
- versiones afectadas:
- < 3.2.7.3
- corregido en:
- 3.2.7.3
- sin datoCVE-2020-7917
Privilege Escalation
- versiones afectadas:
- < 3.2.6.7
- corregido en:
- 3.2.6.7
- sin dato
Missing Authorization
- versiones afectadas:
- < 4.2.3.1
- corregido en:
- 4.2.3.1
- publicada:
- 2023-07-06
- sin dato
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.2.5.4
- corregido en:
- 4.2.5.4
- publicada:
- 2023-11-08
- sin datoCVE-2026-4333
Authenticated (Contributor+) Stored Cross-Site Scripting via 'skin' Shortcode Attribute
- versiones afectadas:
- < 4.3.4
- corregido en:
- 4.3.4
- publicada:
- 2026-04-07
- sin datoCVE-2026-3225
Missing Authorization to Authenticated (Subscriber+) Arbitrary Quiz Answer Deletion
- versiones afectadas:
- < 4.3.3
- corregido en:
- 4.3.3
- publicada:
- 2026-03-23
- sin datoCVE-2026-3226
Missing Authorization to Authenticated (Subscriber+) Arbitrary Email Notification Triggering
- versiones afectadas:
- < 4.3.3
- corregido en:
- 4.3.3
- publicada:
- 2026-03-11
- sin datoCVE-2026-4365
Missing Authorization to Unauthenticated Arbitrary Quiz Answer Deletion
- versiones afectadas:
- < 4.3.3
- corregido en:
- 4.3.3
- publicada:
- 2026-04-13
- sin datoCVE-2026-12970
Reflected Cross-Site Scripting
- versiones afectadas:
- < 4.4.1
- corregido en:
- 4.4.1
- publicada:
- 2026-07-20
- sin datoCVE-2026-12971
Authenticated (Instructor+) Server-Side Request Forgery
- versiones afectadas:
- < 4.4.4
- corregido en:
- 4.4.4
- publicada:
- 2026-08-10
- sin datoCVE-2026-12976
Authenticated (Subscriber+) Information Exposure
- versiones afectadas:
- < 4.4.4
- corregido en:
- 4.4.4
- publicada:
- 2026-08-12
- sin datoCVE-2026-86444
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en LearnPress
- versiones afectadas:
- < 4.4.7
- corregido en:
- 4.4.7
- publicada:
- 2026-09-16
- sin datoCVE-2026-86449
Exposure of Sensitive Information to an Unauthorized Actor en LearnPress
- versiones afectadas:
- < 4.4.7
- corregido en:
- 4.4.7
- publicada:
- 2026-09-16
- sin datoCVE-2026-86448
Exposure of Sensitive Information to an Unauthorized Actor en LearnPress
- versiones afectadas:
- < 4.4.7
- corregido en:
- 4.4.7
- publicada:
- 2026-09-16
- sin datoCVE-2026-86447
Exposure of Sensitive Information to an Unauthorized Actor en LearnPress
- versiones afectadas:
- < 4.4.7
- corregido en:
- 4.4.7
- publicada:
- 2026-09-16
- sin datoCVE-2026-86445
Exposure of Sensitive Information to an Unauthorized Actor en LearnPress
- versiones afectadas:
- < 4.4.7
- corregido en:
- 4.4.7
- publicada:
- 2026-09-16
- sin datoCVE-2026-86446
Exposure of Sensitive Information to an Unauthorized Actor en LearnPress
- versiones afectadas:
- ≥ 4.4.3 y < 4.4.7
- corregido en:
- 4.4.7
- publicada:
- 2026-09-17
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]