→ برگشت به فید آسیبپذیریها
CVE-2026-82851 · masteriyo-lms
خواندن غیرمجاز پستها و دورههای خصوصی (IDOR / Broken Access Control) در افزونه Masteriyo LMS
افزونه Masteriyo LMS قبل از نسخه 3.4.1 مالکیت رکوردهای درخواستی برای دانلود را تأیید نمیکند و نوع آنها را محدود نمیسازد. این نقص به کاربران دارای نقش مدرس اجازه میدهد محتوای کامل و متادیتای پستهای دلخواه از جمله دورههای خصوصی و پیشنویس سایر مدرسان را بازیابی کنند که منجر به افشای اطلاعات محرمانه و محتوای منتشرنشده میشود. توصیه میشود فوراً افزونه را به نسخه 3.4.1 یا بالاتر بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 3.4.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته masteriyo-lms را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.