CVE-2026-81338 : injection HTML stockée dans MasterStudy LMS
Veille sécuritéCMS & e-commerce
P4Moyenne

MasterStudy LMS avant 3.7.50 permet à un utilisateur Subscriber ou supérieur d'injecter du HTML stocké dans du contenu soumis.

WordPressMasterStudy LMS
IdentifiantCVE-2026-81338
EPSS
Exploitationnon connue / non déterminée
Correctif3.7.50

Analyse technique

Le contenu utilisateur n'est pas suffisamment assaini ni limité avant stockage et rendu auprès d'autres utilisateurs. L'injection peut notamment intégrer des iframes pour du hameçonnage ou de l'usurpation de contenu.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Subscriber ou supérieur.
PréconditionsPlugin antérieur à 3.7.50.
ImpactInjection de contenu, hameçonnage et usurpation visuelle.
Versions affectéesVersions antérieures à 3.7.50.
Version corrigée3.7.50
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:02+02:00
Mise à jour2026-09-23T08:17:02+02:00

Détection / vérification

Rechercher du HTML non attendu, notamment des iframes, dans les contenus soumis par des apprenants.

Action recommandée

Mettre à jour vers 3.7.50 et auditer le contenu récemment soumis par les utilisateurs.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).