Ad

CVE-2026-82848

MEDIUM CVSS 3.1: 5,3 EPSS 0.32%
Обновлено 9 сентября 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 3.4.0
Тип уязвимости CWE-862 Missing Authorization, CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Masteriyo LMS WordPress до версии 3.4.0 не выполняет никакой проверки авторизации перед возвратом записи о зачислении на курс через свой REST API, что позволяет неаутентифицированным пользователям читать статус зачисления любого учащегося, временные метки и данные о ходе курса, проходя последовательные идентификаторы записей. Соответствующий пробел позволяет любому зарегистрированному пользователю также получать записи о зачислении других учащихся.

Показать оригинальное описание (EN)

The Masteriyo LMS WordPress plugin before 3.4.0 does not perform any authorization check before returning a course enrolment record over its REST API, allowing unauthenticated users to read any learner's enrolment status, timestamps and course-progress data by walking sequential record identifiers. A related gap lets any enrolled user retrieve other learners' enrolment records as well.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:masteriyo lms