Bezpečnost webu

Masteriyo LMS – PHP Object Injection umožňující vzdálené spuštění kódu

Závažnost

Kritická 🔴

Dotčený produkt

Masteriyo LMS < 3.4.1; opraveno ve verzi 3.4.1

Datum zveřejnění

12/09/2026

CVE označení

CVE-2026-82845

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Masteriyo LMS obsahuje kritickou zranitelnost při deserializaci uživatelsky ovlivnitelných metadat. Útočník s minimálním uživatelským oprávněním může vložit škodlivý PHP objekt a pomocí třídy obsažené přímo v závislostech pluginu následně zapsat a spustit libovolný kód na serveru. Slabší varianta útoku je dosažitelná dokonce bez přihlášení a umožňuje libovolný zápis souboru. CVSS hodnocení je 9,9/10.

Zranitelnost má nízkou složitost útoku, nevyžaduje žádnou interakci oběti a úspěšná RCE může vést k úplnému převzetí WordPress webu. CISA ve svém SSVC hodnocení uvádí úplný technický dopad; k 12.–14. září 2026 však nejsou potvrzeny útoky v reálném provozu.

Doporučujeme aktualizovat Masteriyo LMS na verzi 3.4.1 nebo novější. U webů, které provozovaly starší verzi, je vhodné prověřit nově či neobvykle vytvořené uživatelské účty, změny souborového systému, neznámé PHP soubory v zapisovatelných adresářích a serverové/WAF logy. Pokud aktualizaci nelze provést okamžitě, je vhodné plugin dočasně deaktivovat.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?