Ad

CVE-2026-82845

CRITICAL CVSS 3.1: 9,9 EPSS 0.64%
Обновлено 15 сентября 2026
WordPress
Параметр Значение
CVSS 9,9 (CRITICAL)
Уязвимые версии до 3.4.1
Тип уязвимости CWE-502 Deserialization of Untrusted Data, CWE-502 (Десериализация недоверенных данных)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Masteriyo LMS WordPress до версии 3.4.1 не предотвращает десериализацию введенных пользователем значений, хранящихся в виде метаданных, при их обратном считывании, что позволяет пользователям с минимальной учетной записью внедрять произвольные объекты PHP и с помощью класса, поставляемого в библиотеке, включенной в плагин Masteriyo LMS WordPress до версии 3.4.1, писать и выполнять произвольный код на сервере. Более слабая форма той же проблемы доступна без учетной записи и приводит к произвольной записи файла, а не к выполнению кода.

Показать оригинальное описание (EN)

The Masteriyo LMS WordPress plugin before 3.4.1 does not prevent user-supplied values held as metadata from being deserialized when they are read back, allowing users with a minimal account to inject arbitrary PHP objects and, by way of a class shipped in a library bundled with the Masteriyo LMS WordPress plugin before 3.4.1, write and execute arbitrary code on the server. A weaker form of the same issue is reachable without an account and yields an arbitrary file write rather than code execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

unknown:masteriyo lms