Luka wtyczki MasterStudy LMS WordPress umożliwia nieautoryzowane modyfikacje danych

MasterStudy LMS WordPress do 3.7.6 pozwala na nieautoryzowaną modyfikację danych przez użytkowników z poziomem Subskrybenta i wyżej.
CVE-2025-13766CVSS 5.4CMS

Luka wtyczki MasterStudy LMS WordPress umożliwia nieautoryzowane modyfikacje danych

MasterStudy LMS WordPress do 3.7.6 pozwala na nieautoryzowaną modyfikację danych przez użytkowników z poziomem Subskrybenta i wyżej.

CVSS
5.4 MEDIUM
EPSS
4.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MasterStudy LMS dla WordPressa do zarządzania kursami online jest podatna na nieautoryzowane modyfikacje i usuwanie danych z powodu braku odpowiednich kontroli uprawnień w wielu punktach końcowych REST API w wersjach do 3.7.6 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą przesyłać lub usuwać dowolne pliki multimedialne, modyfikować posty oraz zarządzać szablonami kursów.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego usuwania lub modyfikacji treści i plików multimedialnych na stronach opartych na WordPress z wtyczką MasterStudy LMS. Może to zakłócić działanie platform edukacyjnych, wpłynąć na dostępność materiałów szkoleniowych oraz narazić na ryzyko integralność danych i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki MasterStudy LMS i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu wyższego niż Subskrybent oraz monitorowanie logów pod kątem podejrzanych działań związanych z przesyłaniem i usuwaniem plików oraz modyfikacją treści. Priorytetem jest szybka ocena ryzyka i wdrożenie środków minimalizujących ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS