Ad

CVE-2026-82851

LOW CVSS 3.1: 2,7 EPSS 0.30%
Обновлено 15 сентября 2026
WordPress
Параметр Значение
CVSS 2,7 (LOW)
Уязвимые версии до 3.4.1
Тип уязвимости CWE-639 Authorization Bypass Through User-Controlled Key, CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Masteriyo LMS WordPress до версии 3.4.1 не проверяет право собственности и не ограничивает тип записей, которые пользователь запрашивает для загрузки, позволяя пользователям с ролью инструктора получать полный контент и метаданные произвольных сообщений, включая частные и черновые курсы других инструкторов.

Показать оригинальное описание (EN)

The Masteriyo LMS WordPress plugin before 3.4.1 does not verify ownership of, or restrict the type of, the records a user requests for download, allowing users with the instructor role to retrieve the full content and metadata of arbitrary posts, including other instructors' private and draft courses.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:masteriyo lms