Ad

CVE-2026-82847

MEDIUM CVSS 3.1: 6,8 EPSS 0.43%
Обновлено 15 сентября 2026
WordPress
Параметр Значение
CVSS 6,8 (MEDIUM)
Уязвимые версии до 3.4.1
Тип уязвимости CWE-79 Cross-Site Scripting (XSS), CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин Masteriyo LMS WordPress до версии 3.4.1 не очищает и не экранирует одно из полей курса перед выводом его обратно в редактор курса, что позволяет пользователям с ролью инструктора выполнять атаки с использованием хранимых межсайтовых сценариев против пользователей с более высокими привилегиями, таких как администраторы.

Показать оригинальное описание (EN)

The Masteriyo LMS WordPress plugin before 3.4.1 does not sanitise and escape one of its course fields before outputting it back in the course editor, allowing users with the instructor role to perform Stored Cross-Site Scripting attacks against higher privileged users such as administrators.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

unknown:masteriyo lms