→ برگشت به فید آسیبپذیریها
CVE-2026-81340 · masterstudy-lms
کنترل دسترسی ناقص در API افزونه MasterStudy LMS
افزونه MasterStudy LMS وردپرس در نسخههای پیش از 3.7.50 فاقد بررسیهای مالکیت یا سطح دسترسی مناسب هنگام بهروزرسانی سفارشها از طریق REST API خود است. این آسیبپذیری به کاربران با نقش مربی (Instructor) اجازه میدهد تا هر سفارشی را در سایت ویرایش کرده، ثبتنام رایگان در دورهها انجام دهند، ثبتنامهای پولی سایر کاربران را لغو کنند و یادداشتهای سفارش را دستکاری نمایند. برای رفع این مشکل، لطفاً افزونه را فوری به نسخه امن یا بالاتر بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 3.7.50
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته masterstudy-lms را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.