→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-81197 · masterstudy-lms

افشای اطلاعات دوره‌های پیش‌نویس و خصوصی از طریق REST API در افزونه MasterStudy LMS

متوسط plugin CVSS 5.3

افزونه MasterStudy LMS در نسخه‌های تا ۳.۷.۴۶ دسترسی به مسیر REST API مربوط به لیست دوره‌های یک نویسنده را محدود نمی‌کند و فیلتر وضعیت انتشار را اعمال نمی‌کند. این آسیب‌پذیری به کاربران احراز هویت نشده اجازه می‌دهد عناوین و شناسه‌های دوره‌های منتشرنشده شامل پیش‌نویس، در انتظار بررسی و خصوصی را مشاهده کنند. این امر منجر به نشت اطلاعات حساس سایت می‌شود و توصیه می‌شود فوراً افزونه را به نسخه جدیدتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.7.46

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته masterstudy-lms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.