Ad

CVE-2026-19712

MEDIUM CVSS 3.1: 6,1 EPSS 0.18%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 2.3.3
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-79 Cross-Site Scripting (XSS)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Masteriyo LMS WordPress до версии 2.3.3 не очищает и не экранирует поле теста перед его выводом обратно на страницу, а также предоставляет своей роли инструктора возможность хранить нефильтрованный HTML, что позволяет таким пользователям выполнять атаки с использованием сохраненных межсайтовых сценариев против любого посетителя затронутой страницы, включая администраторов. Это влияет на односайтовые установки по умолчанию. Сайты, работающие с несколькими сайтами или определяющие DISALLOW_UNFILTERED_HTML, не затрагиваются, поскольку там эта возможность не предоставлена.

Показать оригинальное описание (EN)

The Masteriyo LMS WordPress plugin before 2.3.3 does not sanitise and escape a quiz field before outputting it back in a page, and grants its instructor role the ability to store unfiltered HTML, allowing such users to perform Stored Cross-Site Scripting attacks against any visitor of the affected page, including administrators. This affects default single-site installations. Sites running multisite, or defining DISALLOW_UNFILTERED_HTML, are not affected as the capability is not granted there.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:masteriyo lms