CVE-2025-11564: Luka w Tutor LMS umożliwiająca nieautoryzowaną modyfikację danych
Luka w Tutor LMS pozwala na pominięcie weryfikacji płatności i fałszywe oznaczanie zamówień jako opłaconych. Zalecana aktualizacja i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS dla WordPressa ma lukę pozwalającą na pominięcie weryfikacji płatności poprzez brak sprawdzenia uprawnień podczas weryfikacji podpisów webhooków w funkcji verifyAndCreateOrderData. Atakujący mogą wysyłać sfałszowane żądania, oznaczając zamówienia jako opłacone.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom obejście mechanizmu weryfikacji płatności i fałszywe oznaczanie zamówień jako opłaconych, co może prowadzić do strat finansowych i nadużyć w systemie e-learningowym. Operatorzy powinni traktować tę lukę jako średniego ryzyka i zweryfikować swoje środowiska pod kątem potencjalnych nadużyć.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Tutor LMS do wersji po 3.8.3, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję usługi, monitorować logi pod kątem nietypowych żądań webhook oraz przeprowadzić audyt zamówień pod kątem nieautoryzowanych zmian. Priorytetowo należy wdrożyć poprawki od dostawcy i stosować najlepsze praktyki bezpieczeństwa dla webhooków.