Ad

CVE-2026-5060

MEDIUM CVSS 3.1: 6,5
Обновлено 29 июля 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин MasterStudy LMS WordPress — плагин для онлайн-курсов и образования для WordPress уязвим к небезопасной прямой ссылке на объект во всех версиях до 3.7.14 включительно. Это связано с тем, что в функции stm_lms_delete_cover() отсутствует проверка права собственности на параметр file_id перед передачей его в wp_delete_attachment(). Это позволяет прошедшим проверку подлинности злоумышленникам с доступом уровня инструктора и выше удалять произвольные вложения, принадлежащие любому пользователю, путем перечисления последовательных идентификаторов вложений.

Показать оригинальное описание (EN)

The MasterStudy LMS WordPress Plugin – for Online Courses and Education plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 3.7.14. This is due to the `stm_lms_delete_cover()` function lacking ownership validation on the `file_id` parameter before passing it to `wp_delete_attachment()`. This makes it possible for authenticated attackers, with Instructor-level access and above, to delete arbitrary attachments belonging to any user by enumerating sequential attachment IDs.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1