CVE-2025-13935: Nieautoryzowane oznaczanie kursów jako ukończonych w Tutor LMS
Podatność w Tutor LMS do WordPress umożliwia użytkownikom fałszywe oznaczanie kursów jako ukończonych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS dla WordPressa do zarządzania kursami online jest podatna na nieautoryzowane oznaczanie kursów jako ukończonych we wszystkich wersjach do 3.9.2 włącznie. Luka wynika z braku weryfikacji zapisu użytkownika w funkcji 'mark_course_complete', co pozwala użytkownikom z poziomem subskrybenta lub wyższym na fałszywe ukończenie dowolnego kursu.
Wpływ biznesowy
Ta podatność może prowadzić do nadużyć w systemach e-learningowych, gdzie użytkownicy mogą fałszywie potwierdzać ukończenie kursów, co wpływa na wiarygodność certyfikatów i raportów. Operatorzy platform edukacyjnych powinni zwrócić uwagę na możliwość manipulacji postępem kursów, co może skutkować utratą zaufania użytkowników i partnerów biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji oznaczania kursów jako ukończonych tylko do zaufanych ról użytkowników, monitorować logi aktywności oraz przeprowadzić audyt zapisów ukończenia kursów w celu wykrycia nieprawidłowości.