CVE-2025-6680: Luka w Tutor LMS umożliwiająca wyciek wrażliwych informacji

Luka w Tutor LMS do WordPressa pozwala nauczycielom na dostęp do zadań kursów, których nie prowadzą. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6680CVSS 4.3Web

CVE-2025-6680: Luka w Tutor LMS umożliwiająca wyciek wrażliwych informacji

Luka w Tutor LMS do WordPressa pozwala nauczycielom na dostęp do zadań kursów, których nie prowadzą. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
10.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
tutor lms

Co wiadomo

Wtyczka Tutor LMS dla WordPressa do zarządzania kursami online ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem dostępu nauczyciela lub wyższym dostęp do zadań z kursów, których nie prowadzą. Luka występuje we wszystkich wersjach do 3.8.3 włącznie i pozwala na ujawnienie potencjalnie wrażliwych danych.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego dostępu do poufnych informacji kursów, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Wyciek danych może wpłynąć na reputację organizacji oraz wymagać kosztownych działań naprawczych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu nie wyższego niż niezbędny, monitorować logi dostępu pod kątem podejrzanych działań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS