CVE-2025-13934: Nieautoryzowana rejestracja na kursy w Tutor LMS dla WordPress
Luka w Tutor LMS do WordPress pozwala użytkownikom zapisać się na kursy bez zakupu. Zalecana aktualizacja wtyczki i monitorowanie dostępu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS do WordPressa do wersji 3.9.3 ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta lub wyższymi samodzielne zapisanie się na dowolny kurs bez przejścia przez proces zakupu. Problem wynika z braku odpowiedniej weryfikacji uprawnień i możliwości zakupu w obsłudze AJAX kurs_enrollment().
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do płatnych kursów, co może prowadzić do utraty przychodów i naruszenia polityk dostępu. Operatorzy platform e-learningowych powinni zwrócić uwagę na możliwość nadużyć i potencjalne ryzyko reputacyjne związane z niekontrolowanym dostępem do treści edukacyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Tutor LMS do wersji po 3.9.3, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi aktywności pod kątem nietypowych zapisów na kursy. Przeglądaj polityki uprawnień i weryfikuj procesy zakupowe, aby zminimalizować ryzyko nadużyć.