→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-88848 · masterstudy-lms

آسیب‌پذیری عدم اعتبارسنجی طرح عضویت در افزونه MasterStudy LMS

متوسط plugin CVSS 4.2

افزونه MasterStudy LMS وردپرس در نسخه‌های ۳.۷.۵۰ و قبل‌تر، بررسی نمی‌کند که آیا دوره درخواستی کاربر تحت پوشش طرح عضویت او قرار دارد یا خیر و شناسه طرح ارسالی را نیز اعتبارسنجی نمی‌کند. این نقص امنیتی به هر عضو اجازه می‌دهد تا بدون داشتن طرح معتبر یا فراتر از حد مجاز، خود را در دوره‌های پولی و محدود ثبت‌نام کند. توصیه می‌شود برای رفع این آسیب‌پذیری، افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.7.50

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته masterstudy-lms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.