🔴 严重 | CVE-2026-13332 — The Masteriyo LMS WordPress plugin before 2.3.1 d...
🔴 《严重安全漏洞:CVE-2026-13332》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-27
漏洞简介
该漏洞存在于 WordPress 的 Masteriyo LMS 插件中,版本低于 2.3.1。漏洞源于插件在处理一个未经验证的 AJAX 请求时,未能正确执行授权检查(CWE-287:认证机制不当)。该 AJAX 操作用于清除用户会话,但由于缺乏必要的权限验证,攻击者可以在未登录(unauthenticated)的情况下,强制终止(force-logout)站点上任意用户的当前活跃会话,包括管理员(administrators)的会话。
影响范围
- 受影响软件:Masteriyo LMS WordPress 插件
- 受影响版本:所有低于 2.3.1 的版本
- 修复版本:2.3.1 及以上版本
风险分析
- 攻击向量:网络远程攻击(AV:N),无需任何身份认证(PR:N),无需用户交互(UI:N),攻击复杂度低(AC:L)。
- 影响范围:机密性(Confidentiality)和完整性(Integrity)均受到高等级(High)影响,可用性(Availability)未受影响。
- 攻击后果:
- 攻击者可以强制登出站点上的任何用户,包括管理员,导致正常用户无法访问后台或学习课程。
- 若管理员被强制登出,可能导致站点管理中断,甚至结合其他漏洞(如会话劫持或未授权操作)进一步扩大攻击面。
- 由于该操作无需认证,攻击者可以反复执行,造成持续性的拒绝服务(Denial of Service)效果,影响站点正常运营。
总结:这是一个高危的未授权会话清除漏洞,攻击者无需任何权限即可强制登出任意用户,严重威胁站点的可用性与管理安全。建议立即升级至 Masteriyo LMS 2.3.1 或更高版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-13332 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE 分类 | CWE-287 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | contact@wpscan.com |
🔗 参考链接
💬 评论