CVE-2025-6639: Luka Insecure Direct Object Reference w Tutor LMS Pro dla WordPress
Podatność CVE-2025-6639 w Tutor LMS Pro umożliwia dostęp do prac innych studentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS Pro do WordPressa jest podatna na lukę Insecure Direct Object Reference w wersjach do 3.8.3 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi przeglądanie oraz edytowanie prac innych studentów.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do danych innych użytkowników, co może prowadzić do naruszenia prywatności i integralności danych edukacyjnych. Operatorzy IT powinni zwrócić uwagę na możliwość eskalacji uprawnień i potencjalne ryzyko reputacyjne związane z wyciekiem danych studentów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS Pro i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do minimum oraz monitoruj logi pod kątem podejrzanych działań związanych z edycją i przeglądaniem prac. Priorytetyzuj działania zabezpieczające w środowiskach edukacyjnych korzystających z tej wtyczki.