CVE-2025-6680: Luka w Tutor LMS umożliwiająca wyciek wrażliwych informacji
Luka w Tutor LMS do WordPressa pozwala nauczycielom na dostęp do zadań kursów, których nie prowadzą. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tutor lms
Co wiadomo
Wtyczka Tutor LMS dla WordPressa do zarządzania kursami online ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem dostępu nauczyciela lub wyższym dostęp do zadań z kursów, których nie prowadzą. Luka występuje we wszystkich wersjach do 3.8.3 włącznie i pozwala na ujawnienie potencjalnie wrażliwych danych.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego dostępu do poufnych informacji kursów, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Wyciek danych może wpłynąć na reputację organizacji oraz wymagać kosztownych działań naprawczych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu nie wyższego niż niezbędny, monitorować logi dostępu pod kątem podejrzanych działań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.