Kritiek lek in WordPress-cursusplugin Masteriyo LMS, update naar 3.4.1
Een kritiek lek (CVE-2026-82845, CVSS 9,9) in de WordPress-plugin Masteriyo LMS maakt overname van de server mogelijk. Update direct naar versie 3.4.1.
Beveiligingsonderzoekers hebben een kritiek lek ontdekt in Masteriyo LMS, een veelgebruikte WordPress-plugin waarmee bedrijven online cursussen, trainingen en examens aanbieden. Het lek is geregistreerd als CVE-2026-82845 en heeft een CVSS-score van 9,9 op een schaal tot 10, wat betekent dat het tot de ernstigste categorie kwetsbaarheden hoort. Meerdere beveiligingsdatabases, waaronder Strix en OffSeq, bevestigen de bevindingen en de bijbehorende technische details. Een update die het probleem verhelpt is al beschikbaar.
Wat er mis is
Het probleem zit in de manier waarop Masteriyo LMS gegevens verwerkt die gebruikers zelf kunnen aanleveren. De plugin slaat bepaalde waarden op als metadata en zet die later weer om (deserialiseert) zonder voldoende controle. Daardoor kan iemand met het laagste accountniveau op de website, bijvoorbeeld een bezoeker die zich als cursist heeft ingeschreven, een kwaadaardig PHP-object laten verwerken. Via een klasse uit een bibliotheek die met de plugin wordt meegeleverd, kan een aanvaller op die manier eigen code wegschrijven en uitvoeren op de server. Dit type fout staat bekend als CWE-502, deserialisatie van onbetrouwbare data, en geldt als een van de gevaarlijkste soorten kwetsbaarheden omdat het rechtstreeks tot volledige overname van een website kan leiden.
Naast deze variant is er ook een zwakkere vorm van hetzelfde probleem die zonder enig account te misbruiken is, geregistreerd onder een apart CVE-nummer (CVE-2026-62107, CVSS 8,8) en gemeld door onderzoekers van Patchstack. Die route levert geen directe code-uitvoering op, maar wel de mogelijkheid om zonder in te loggen bestanden op de server weg te schrijven. Beide varianten raken installaties van Masteriyo LMS tot en met versie 3.4.0.
Wie er risico loopt
Masteriyo LMS wordt gebruikt door bedrijven, opleiders en scholingsinstituten die via WordPress online cursussen, video-lessen of examens aanbieden, vaak met de mogelijkheid voor bezoekers om zichzelf gratis als cursist te registreren. Juist die openbare inschrijving maakt dit lek extra riskant: een aanvaller hoeft geen speciale toegang te hebben, alleen een gewoon cursistenaccount aan te maken op een site die dat toestaat. Volgens de gegevens van de ontwikkelaar zelf staat Masteriyo op duizenden actieve WordPress-installaties, met name bij organisaties die laagdrempelig e-learning willen aanbieden zonder een apart platform te bouwen.
Patch beschikbaar, nog geen bevestigd misbruik
De ontwikkelaar van Masteriyo heeft het lek verholpen in versie 3.4.1, die op 12 september 2026 is gepubliceerd samen met de details van CVE-2026-82845. Op het moment van schrijven melden de geraadpleegde bronnen geen bevestigde aanvallen die al van dit lek gebruikmaken, en schat het EPSS-model de kans op misbruik binnen dertig dagen vooralsnog laag in. Dat is echter geen garantie voor de langere termijn: bij WordPress-plugins met een kritieke score als deze zien beveiligingsbedrijven vaak dat aanvallers de patch analyseren om te ontdekken wat er precies is gerepareerd, en vervolgens gericht gaan zoeken naar sites die nog niet zijn bijgewerkt.
Wat dit betekent voor jouw website
Gebruikt jouw bedrijf Masteriyo LMS om cursussen, trainingen of examens aan te bieden, controleer dan zo snel mogelijk welke versie er actief is en werk bij naar 3.4.1 of nieuwer. Staat inschrijving voor cursisten open voor iedereen, dan is snel patchen extra belangrijk omdat het lek al met het laagste accountniveau te misbruiken is. Bekijk daarnaast of er onverwachte bestanden in de plugin- of uploadmap staan, of onbekende beheeraccounts zijn aangemaakt sinds half september. Dit soort kwetsbaarheden laat opnieuw zien hoe belangrijk het is om niet alleen WordPress zelf, maar ook elke afzonderlijke plugin actueel te houden. Wil je dat iemand structureel voor je bijhoudt of plugins en updates nog veilig zijn, zonder dat je er zelf achteraan hoeft te zitten? De dienst website-onderhoud en beheer van Infotrends neemt dat voor je uit handen. Meer beveiligingsnieuws voor ondernemers vind je op onze nieuwspagina.
Bronnen: Strix en OffSeq Threat Radar.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken

