CVE-2025-6639: Luka Insecure Direct Object Reference w Tutor LMS Pro dla WordPress

Podatność CVE-2025-6639 w Tutor LMS Pro umożliwia dostęp do prac innych studentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-6639CVSS 5.4CMS

CVE-2025-6639: Luka Insecure Direct Object Reference w Tutor LMS Pro dla WordPress

Podatność CVE-2025-6639 w Tutor LMS Pro umożliwia dostęp do prac innych studentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
6.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS Pro do WordPressa jest podatna na lukę Insecure Direct Object Reference w wersjach do 3.8.3 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi przeglądanie oraz edytowanie prac innych studentów.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do danych innych użytkowników, co może prowadzić do naruszenia prywatności i integralności danych edukacyjnych. Operatorzy IT powinni zwrócić uwagę na możliwość eskalacji uprawnień i potencjalne ryzyko reputacyjne związane z wyciekiem danych studentów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS Pro i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do minimum oraz monitoruj logi pod kątem podejrzanych działań związanych z edycją i przeglądaniem prac. Priorytetyzuj działania zabezpieczające w środowiskach edukacyjnych korzystających z tej wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS