CVE-2025-13935: Nieautoryzowane oznaczanie kursów jako ukończonych w Tutor LMS

Podatność w Tutor LMS do WordPress umożliwia użytkownikom fałszywe oznaczanie kursów jako ukończonych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13935CVSS 4.3Web

CVE-2025-13935: Nieautoryzowane oznaczanie kursów jako ukończonych w Tutor LMS

Podatność w Tutor LMS do WordPress umożliwia użytkownikom fałszywe oznaczanie kursów jako ukończonych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
10.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS dla WordPressa do zarządzania kursami online jest podatna na nieautoryzowane oznaczanie kursów jako ukończonych we wszystkich wersjach do 3.9.2 włącznie. Luka wynika z braku weryfikacji zapisu użytkownika w funkcji 'mark_course_complete', co pozwala użytkownikom z poziomem subskrybenta lub wyższym na fałszywe ukończenie dowolnego kursu.

Wpływ biznesowy

Ta podatność może prowadzić do nadużyć w systemach e-learningowych, gdzie użytkownicy mogą fałszywie potwierdzać ukończenie kursów, co wpływa na wiarygodność certyfikatów i raportów. Operatorzy platform edukacyjnych powinni zwrócić uwagę na możliwość manipulacji postępem kursów, co może skutkować utratą zaufania użytkowników i partnerów biznesowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji oznaczania kursów jako ukończonych tylko do zaufanych ról użytkowników, monitorować logi aktywności oraz przeprowadzić audyt zapisów ukończenia kursów w celu wykrycia nieprawidłowości.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS