Veille sécuritéCMS & e-commerce
P4Moyenne
MasterStudy LMS avant 3.7.50 permet à un utilisateur Subscriber ou supérieur d'injecter du HTML stocké dans du contenu soumis.
WordPressMasterStudy LMS
IdentifiantCVE-2026-81338
EPSS—
Exploitationnon connue / non déterminée
Correctif3.7.50
Analyse technique
Le contenu utilisateur n'est pas suffisamment assaini ni limité avant stockage et rendu auprès d'autres utilisateurs. L'injection peut notamment intégrer des iframes pour du hameçonnage ou de l'usurpation de contenu.
Impact, versions et correctif
VecteurUtilisateur authentifié avec rôle Subscriber ou supérieur.
PréconditionsPlugin antérieur à 3.7.50.
ImpactInjection de contenu, hameçonnage et usurpation visuelle.
Versions affectéesVersions antérieures à 3.7.50.
Version corrigée3.7.50
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:02+02:00
Mise à jour2026-09-23T08:17:02+02:00
Détection / vérification
Rechercher du HTML non attendu, notamment des iframes, dans les contenus soumis par des apprenants.
Action recommandée
Mettre à jour vers 3.7.50 et auditer le contenu récemment soumis par les utilisateurs.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).