CVE-2025-13628: Luka w Tutor LMS umożliwiająca nieautoryzowaną modyfikację i usuwanie kuponów
Luka w Tutor LMS do WordPressa umożliwia użytkownikom z poziomem subskrybenta modyfikację i usuwanie kuponów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS dla WordPressa do zarządzania kursami online posiada lukę, która pozwala użytkownikom z poziomem subskrybenta i wyższym na nieautoryzowane usuwanie, aktywowanie, dezaktywowanie lub przenoszenie kuponów do kosza. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcjach 'bulk_action_handler' i 'coupon_permanent_delete' we wszystkich wersjach do 3.9.3 włącznie.
Wpływ biznesowy
Luka może prowadzić do niezamierzonych zmian w systemie kuponów, co może wpłynąć na procesy sprzedaży i zarządzania promocjami w firmie. Atakujący z dostępem subskrybenta mogą manipulować kuponami, co może skutkować stratami finansowymi lub zakłóceniem działania platformy e-learningowej. Operatorzy powinni traktować tę lukę jako średniego ryzyka i odpowiednio ją adresować, aby zabezpieczyć integralność danych i procesów biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i wdrożenie najnowszej wersji zawierającej poprawkę. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z kuponami. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i wprowadzić polityki minimalnego dostępu.