„`html
Zusammenfassung
Das WordPress-Plugin Masteriyo LMS in Versionen vor 2.3.1 weist eine kritische Authentifizierungslücke auf. Eine unauthentifizierte AJAX-Action ermöglicht es Angreifern, Benutzersessions zu beenden und damit Administratoren und andere Benutzer zwangsweise abzumelden. Die Vulnerabilität besitzt einen CVSS-Score von 9.1 und wird als kritisch eingestuft.
Betroffene Systeme
Betroffen sind alle Installationen des Masteriyo LMS WordPress-Plugins in den Versionen vor 2.3.1. Das Plugin wird auf WordPress-Installationen aller Versionen bereitgestellt, die als Learning-Management-System eingesetzt werden. Besonders gefährdet sind Produktivumgebungen mit administrativen Benutzern.
Technische Details
Der Schwachpunkt liegt in einer AJAX-Aktion zum Löschen von Benutzersessions. Diese Aktion führt keine ausreichende Authentifizierungsprüfung durch und erfordert keine gültigen Nonces oder Session-Token. Ein Angreifer kann diese Endpoint direkt aufrufen und beliebige User-Sessions terminieren.
Der Angriff erfolgt über das Netzwerk und erfordert keinen Prior-Access. Ein einfacher HTTP-Request genügt, um Administratorsessions zu beenden und diese aus dem System auszusperren. Dies ermöglicht anschließende Attacken oder Denial-of-Service-Szenarien.
Empfohlene Massnahmen
Sofortmassnahmen:
- Plugin-Updates auf Version 2.3.1 oder höher durchführen
- Alternativ: Plugin deaktivieren und entfernen bis Update verfĂĽgbar ist
- Bestehende Sessions überprüfen und verdächtige Aktivitäten kontrollieren
- Administratorzugang überprüfen auf unbefugte Änderungen
Längerfristig:
- Regelmäßige Plugin-Updates implementieren
- WordPress Security-Scanning Tools einsetzen
- Web Application Firewall (WAF) konfigurieren
Bewertung
Mit CVSS 9.1 (Critical) und fehlender Patch-Lösung ist diese Vulnerability eine hohe Priorität. Die Kombination aus einfacher Ausnutzbarkeit (Network, ohne Authentifizierung), hohem Impact (Session-Hijacking von Administratoren) und weiter Verbreitung des Plugins erfordert sofortige Intervention.
„`