CVE-2026-10824: Masteriyo LMS WordPress Plugin - brak kontroli autoryzacji w API postępu kursu
Luka w Masteriyo LMS WordPress plugin pozwala nieautoryzowanym użytkownikom na odczyt i usunięcie danych postępu kursów. Zalecana aktualizacja do wersji 2.2.1.
- CVSS
- 6.5 MEDIUM
- EPSS
- 6.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Masteriyo LMS dla WordPress w wersjach przed 2.2.1 nie sprawdza uprawnień w kontrolerze REST API postępu kursu, co pozwala nieautoryzowanym użytkownikom na odczyt i trwałe usunięcie rekordów postępu kursów dowolnego użytkownika.
Wpływ biznesowy
Brak odpowiedniej kontroli dostępu w API może prowadzić do naruszenia prywatności danych użytkowników oraz utraty ważnych informacji o postępie w kursach. Operatorzy stron korzystających z tej wtyczki mogą doświadczyć nieautoryzowanego dostępu i usunięcia danych, co wpływa na zaufanie użytkowników i ciągłość działania platformy edukacyjnej.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Masteriyo LMS do wersji 2.2.1 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do API postępu kursu, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo należy ocenić ekspozycję systemu i wdrożyć odpowiednie zabezpieczenia.