→ برگشت به فید آسیبپذیریها
CVE-2026-88844 · masterstudy-lms
افشای غیرمجاز اطلاعات دانشجویان (Information Disclosure) در افزونه MasterStudy LMS
افزونه MasterStudy LMS در نسخههای آسیبپذیر قبل از بازگرداندن دادههای دانشجویان ثبتنامشده، مالکیت کاربر درخواستکننده بر دوره را بررسی نمیکند. این نقص به کاربران دارای نقش Instructor اجازه میدهد نام و ایمیل دانشجویان دورههای سایر مدرسان را مشاهده کنند که منجر به نقض حریم خصوصی و افشای اطلاعات حساس میشود. با توجه به انتشار وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 3.7.50
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته masterstudy-lms را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.