„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-10824 betrifft das Masteriyo LMS WordPress-Plugin in Versionen vor 2.2.1. Eine fehlende Authentifizierungsprüfung im REST API-Controller für Kursfortschritt ermöglicht es unauthentifizierten Angreifern, auf Kursfortschrittsdaten zuzugreifen und diese zu löschen.
Betroffene Systeme
Plugin: Masteriyo LMS (Learning Management System)
Betroffene Versionen: Alle Versionen vor 2.2.1
Plattform: WordPress
Angriffsvektor: Netzwerk (Remote)
Technische Details
Die Schwachstelle liegt in der REST API des Plugins, speziell im Course-Progress-Controller. Dieser validiert Benutzerrechte nicht ausreichend vor der Verarbeitung von API-Requests. Ein Angreifer kann ohne Authentifizierung auf Endpoints zugreifen und:
- Beliebige Kursfortschrittsdaten auslesen
- Kursfortschrittsinformationen anderer Benutzer dauerhaft löschen
- Die Integrität von Lernfortschrittsmetriken kompromittieren
Das Fehlen von Authorization-Checks ermöglicht einen unkontrollierten Datenzugriff auf sensible Lernmanagementsystem-Daten.
Empfohlene Massnahmen
- Sofortmassnahmen: Plugin-Update auf Version 2.2.1 oder höher durchführen
- Monitoring: REST API-Logs auf verdächtige Zugriffe untersuchen
- Zugriffskontrolle: REST API-Endpoints durch Web Application Firewall einschränken
- Backup: Kursfortschrittsdaten verifizieren und ggf. wiederherstellen
- Netzwerk: Administrativen REST API-Zugang begrenzen
Bewertung
CVSS-Score: 6.5 (Medium)
Kritikalität: Mittel bis Hoch bei produktiver Nutzung
PatchverfĂĽgbarkeit: Update verfĂĽgbar (Version 2.2.1+)
Trotz mittlerem CVSS-Score ist die praktische Auswirkung erheblich, da Lernfortschrittsdaten permanent gelöscht werden können. Ein zeitnahes Update wird empfohlen.
„`