Уразливість у MasterStudy LMS WordPress Plugin дозволяє несанкціоновані зміни даних

Уразливість у MasterStudy LMS WordPress Plugin дозволяє несанкціоновані зміни даних користувачами з рівнем Subscriber і вище. Рекомендовано оновлення та обмеження доступу.
CVE-2025-13766CVSS 5.4CMS

Уразливість у MasterStudy LMS WordPress Plugin дозволяє несанкціоновані зміни даних

Уразливість у MasterStudy LMS WordPress Plugin дозволяє несанкціоновані зміни даних користувачами з рівнем Subscriber і вище. Рекомендовано оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
4.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MasterStudy LMS для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати або видаляти дані без належної перевірки прав. Це включає можливість завантаження або видалення медіафайлів, зміну публікацій та керування шаблонами курсів у версіях до 3.7.6 включно.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим MasterStudy LMS ця уразливість може призвести до несанкціонованих змін контенту, що впливає на цілісність курсів та довіру користувачів. Зловмисники можуть видаляти або змінювати навчальні матеріали, що негативно позначиться на репутації та функціональності платформи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MasterStudy LMS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, переглянути журнали активності для виявлення підозрілих дій і мінімізувати експозицію REST API шляхом налаштування прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки