Уразливість у Masteriyo LMS WordPress плагіні дозволяє примусово завершувати сесії користувачів

CVE-2026-13332 у Masteriyo LMS WordPress плагіні дозволяє неавторизованим користувачам примусово завершувати сесії, включно з адміністраторами.
CVE-2026-13332CVSS 9.1CMS

Уразливість у Masteriyo LMS WordPress плагіні дозволяє примусово завершувати сесії користувачів

CVE-2026-13332 у Masteriyo LMS WordPress плагіні дозволяє неавторизованим користувачам примусово завершувати сесії, включно з адміністраторами.

CVSS
9.1 CRITICAL
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Masteriyo LMS WordPress плагіні версій до 2.3.1 виявлено уразливість, що дозволяє неавторизованим зловмисникам завершувати активні сесії будь-яких користувачів, включно з адміністраторами, через некоректну перевірку авторизації у AJAX дії очищення сесій.

Бізнес-вплив

Ця уразливість може призвести до примусового виходу користувачів із системи, що порушує безперервність роботи та може бути використано для дестабілізації роботи сайту. Особливо критично це для адміністраторів, оскільки їхні сесії можуть бути завершені без їх відома, що ускладнює управління сайтом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити Masteriyo LMS плагін до версії 2.3.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до AJAX дій, переглянути журнали активності на предмет підозрілих спроб завершення сесій та мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки