Medium severity5.4NVD Advisory· Published Jul 21, 2026· Updated Jul 21, 2026
CVE-2026-14184
CVE-2026-14184
Description
The Academy LMS WordPress plugin before 3.8.1 does not verify ownership of a user-supplied user identifier in several of its lesson AJAX handlers, allowing authenticated users with subscriber-level access to read and modify other users' lesson notes and mark other users' lesson content as completed.
Affected products
1Patches
Vulnerability mechanics
References
1News mentions
0No linked articles in our index yet.