CVE-2025-13934: Nieautoryzowana rejestracja na kursy w Tutor LMS dla WordPress

Luka w Tutor LMS do WordPress pozwala użytkownikom zapisać się na kursy bez zakupu. Zalecana aktualizacja wtyczki i monitorowanie dostępu.
CVE-2025-13934CVSS 4.3Web

CVE-2025-13934: Nieautoryzowana rejestracja na kursy w Tutor LMS dla WordPress

Luka w Tutor LMS do WordPress pozwala użytkownikom zapisać się na kursy bez zakupu. Zalecana aktualizacja wtyczki i monitorowanie dostępu.

CVSS
4.3 MEDIUM
EPSS
10.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS do WordPressa do wersji 3.9.3 ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta lub wyższymi samodzielne zapisanie się na dowolny kurs bez przejścia przez proces zakupu. Problem wynika z braku odpowiedniej weryfikacji uprawnień i możliwości zakupu w obsłudze AJAX kurs_enrollment().

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do płatnych kursów, co może prowadzić do utraty przychodów i naruszenia polityk dostępu. Operatorzy platform e-learningowych powinni zwrócić uwagę na możliwość nadużyć i potencjalne ryzyko reputacyjne związane z niekontrolowanym dostępem do treści edukacyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Tutor LMS do wersji po 3.9.3, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi aktywności pod kątem nietypowych zapisów na kursy. Przeglądaj polityki uprawnień i weryfikuj procesy zakupowe, aby zminimalizować ryzyko nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS