Уразливість у Masteriyo LMS WordPress плагіні дозволяє неавторизованим користувачам читати та видаляти прогрес курсів
CVE-2026-10824 дозволяє неавторизованим користувачам читати та видаляти прогрес курсів у Masteriyo LMS WordPress плагіні. Оновіть плагін для захисту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 6.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Masteriyo LMS WordPress плагіні версій до 2.2.1 відсутні перевірки авторизації у контролері REST API для прогресу курсів, що дозволяє неавторизованим користувачам переглядати та назавжди видаляти записи про прогрес будь-якого користувача.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації про навчальний прогрес користувачів та втрати важливих даних, що негативно впливає на довіру користувачів і цілісність навчальної платформи. Власники інфраструктури ризикують зіткнутися з порушеннями роботи сервісу та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Masteriyo LMS плагін до версії 2.2.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до REST API контролера прогресу курсів, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.