CVE-2026-13332: Masteriyo LMS WordPress - nieautoryzowane wymuszanie wylogowania użytkowników
Luka CVE-2026-13332 w Masteriyo LMS WordPress pozwala na nieautoryzowane wymuszanie wylogowania użytkowników. Zalecana aktualizacja wtyczki.
- CVSS
- 9.1 CRITICAL
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Masteriyo LMS dla WordPress w wersjach przed 2.3.1 nieprawidłowo weryfikuje uprawnienia przy nieautoryzowanym żądaniu AJAX, co pozwala atakującym na wymuszenie wylogowania dowolnego użytkownika, w tym administratorów.
Wpływ biznesowy
Atakujący mogą zdalnie zakończyć aktywne sesje użytkowników bez uwierzytelnienia, co może prowadzić do zakłócenia pracy serwisu i utraty kontroli nad kontami administracyjnymi. Może to wpłynąć na dostępność usług oraz wymusić dodatkowe działania wsparcia technicznego.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Masteriyo LMS do wersji 2.3.1 lub nowszej. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanych żądań oraz ocenić ryzyko związane z sesjami użytkowników. Regularne przeglądy i aktualizacje wtyczek są kluczowe dla bezpieczeństwa.