Уразливість у Masteriyo LMS WordPress плагіні дозволяє неавторизованим користувачам читати та видаляти прогрес курсів

CVE-2026-10824 дозволяє неавторизованим користувачам читати та видаляти прогрес курсів у Masteriyo LMS WordPress плагіні. Оновіть плагін для захисту.
CVE-2026-10824CVSS 6.5CMS

Уразливість у Masteriyo LMS WordPress плагіні дозволяє неавторизованим користувачам читати та видаляти прогрес курсів

CVE-2026-10824 дозволяє неавторизованим користувачам читати та видаляти прогрес курсів у Masteriyo LMS WordPress плагіні. Оновіть плагін для захисту.

CVSS
6.5 MEDIUM
EPSS
6.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Masteriyo LMS WordPress плагіні версій до 2.2.1 відсутні перевірки авторизації у контролері REST API для прогресу курсів, що дозволяє неавторизованим користувачам переглядати та назавжди видаляти записи про прогрес будь-якого користувача.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про навчальний прогрес користувачів та втрати важливих даних, що негативно впливає на довіру користувачів і цілісність навчальної платформи. Власники інфраструктури ризикують зіткнутися з порушеннями роботи сервісу та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Masteriyo LMS плагін до версії 2.2.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до REST API контролера прогресу курсів, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки