CVE-2026-10824: Masteriyo LMS WordPress Plugin - brak kontroli autoryzacji w API postępu kursu

Luka w Masteriyo LMS WordPress plugin pozwala nieautoryzowanym użytkownikom na odczyt i usunięcie danych postępu kursów. Zalecana aktualizacja do wersji 2.2.1.
CVE-2026-10824CVSS 6.5CMS

CVE-2026-10824: Masteriyo LMS WordPress Plugin - brak kontroli autoryzacji w API postępu kursu

Luka w Masteriyo LMS WordPress plugin pozwala nieautoryzowanym użytkownikom na odczyt i usunięcie danych postępu kursów. Zalecana aktualizacja do wersji 2.2.1.

CVSS
6.5 MEDIUM
EPSS
6.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Masteriyo LMS dla WordPress w wersjach przed 2.2.1 nie sprawdza uprawnień w kontrolerze REST API postępu kursu, co pozwala nieautoryzowanym użytkownikom na odczyt i trwałe usunięcie rekordów postępu kursów dowolnego użytkownika.

Wpływ biznesowy

Brak odpowiedniej kontroli dostępu w API może prowadzić do naruszenia prywatności danych użytkowników oraz utraty ważnych informacji o postępie w kursach. Operatorzy stron korzystających z tej wtyczki mogą doświadczyć nieautoryzowanego dostępu i usunięcia danych, co wpływa na zaufanie użytkowników i ciągłość działania platformy edukacyjnej.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Masteriyo LMS do wersji 2.2.1 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do API postępu kursu, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo należy ocenić ekspozycję systemu i wdrożyć odpowiednie zabezpieczenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS