Уразливість у Masteriyo LMS WordPress плагіні дозволяє примусово завершувати сесії користувачів
CVE-2026-13332 у Masteriyo LMS WordPress плагіні дозволяє неавторизованим користувачам примусово завершувати сесії, включно з адміністраторами.
- CVSS
- 9.1 CRITICAL
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Masteriyo LMS WordPress плагіні версій до 2.3.1 виявлено уразливість, що дозволяє неавторизованим зловмисникам завершувати активні сесії будь-яких користувачів, включно з адміністраторами, через некоректну перевірку авторизації у AJAX дії очищення сесій.
Бізнес-вплив
Ця уразливість може призвести до примусового виходу користувачів із системи, що порушує безперервність роботи та може бути використано для дестабілізації роботи сайту. Особливо критично це для адміністраторів, оскільки їхні сесії можуть бути завершені без їх відома, що ускладнює управління сайтом.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити Masteriyo LMS плагін до версії 2.3.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до AJAX дій, переглянути журнали активності на предмет підозрілих спроб завершення сесій та мінімізувати ризики шляхом обмеження прав користувачів.