CVE-2026-13332: Masteriyo LMS WordPress - nieautoryzowane wymuszanie wylogowania użytkowników

Luka CVE-2026-13332 w Masteriyo LMS WordPress pozwala na nieautoryzowane wymuszanie wylogowania użytkowników. Zalecana aktualizacja wtyczki.
CVE-2026-13332CVSS 9.1CMS

CVE-2026-13332: Masteriyo LMS WordPress - nieautoryzowane wymuszanie wylogowania użytkowników

Luka CVE-2026-13332 w Masteriyo LMS WordPress pozwala na nieautoryzowane wymuszanie wylogowania użytkowników. Zalecana aktualizacja wtyczki.

CVSS
9.1 CRITICAL
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Masteriyo LMS dla WordPress w wersjach przed 2.3.1 nieprawidłowo weryfikuje uprawnienia przy nieautoryzowanym żądaniu AJAX, co pozwala atakującym na wymuszenie wylogowania dowolnego użytkownika, w tym administratorów.

Wpływ biznesowy

Atakujący mogą zdalnie zakończyć aktywne sesje użytkowników bez uwierzytelnienia, co może prowadzić do zakłócenia pracy serwisu i utraty kontroli nad kontami administracyjnymi. Może to wpłynąć na dostępność usług oraz wymusić dodatkowe działania wsparcia technicznego.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Masteriyo LMS do wersji 2.3.1 lub nowszej. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanych żądań oraz ocenić ryzyko związane z sesjami użytkowników. Regularne przeglądy i aktualizacje wtyczek są kluczowe dla bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS