Plugin Masteriyo LMS obsahuje kritickou zranitelnost při deserializaci uživatelsky ovlivnitelných metadat. Útočník s minimálním uživatelským oprávněním může vložit škodlivý PHP objekt a pomocí třídy obsažené přímo v závislostech pluginu následně zapsat a spustit libovolný kód na serveru. Slabší varianta útoku je dosažitelná dokonce bez přihlášení a umožňuje libovolný zápis souboru. CVSS hodnocení je 9,9/10.
Zranitelnost má nízkou složitost útoku, nevyžaduje žádnou interakci oběti a úspěšná RCE může vést k úplnému převzetí WordPress webu. CISA ve svém SSVC hodnocení uvádí úplný technický dopad; k 12.–14. září 2026 však nejsou potvrzeny útoky v reálném provozu.
Doporučujeme aktualizovat Masteriyo LMS na verzi 3.4.1 nebo novější. U webů, které provozovaly starší verzi, je vhodné prověřit nově či neobvykle vytvořené uživatelské účty, změny souborového systému, neznámé PHP soubory v zapisovatelných adresářích a serverové/WAF logy. Pokud aktualizaci nelze provést okamžitě, je vhodné plugin dočasně deaktivovat.
