CVE-2025-13679: Nieautoryzowany dostęp do danych w wtyczce Tutor LMS dla WordPress

Podatność w Tutor LMS do WordPress pozwala na nieautoryzowany dostęp do danych osobowych użytkowników. Sprawdź, jak zabezpieczyć swój system.
CVE-2025-13679CVSS 6.5Web

CVE-2025-13679: Nieautoryzowany dostęp do danych w wtyczce Tutor LMS dla WordPress

Podatność w Tutor LMS do WordPress pozwala na nieautoryzowany dostęp do danych osobowych użytkowników. Sprawdź, jak zabezpieczyć swój system.

CVSS
6.5 MEDIUM
EPSS
10.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS do WordPressa jest podatna na nieautoryzowany dostęp do danych z powodu braku weryfikacji uprawnień w funkcji get_order_by_id() we wszystkich wersjach do 3.9.3 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą wylistować identyfikatory zamówień i wykradać dane osobowe, takie jak imię, e-mail, numer telefonu i adres rozliczeniowy.

Wpływ biznesowy

Podatność umożliwia osobom z podstawowym dostępem do systemu dostęp do wrażliwych danych klientów, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Organizacje korzystające z Tutor LMS powinny traktować tę lukę poważnie, gdyż wyciek danych osobowych może skutkować konsekwencjami prawnymi i reputacyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi systemowe pod kątem podejrzanej aktywności związanej z zamówieniami. Priorytetowo należy przeprowadzić audyt uprawnień i rozważyć dodatkowe zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS