CVE-2026-0548: Nieautoryzowane usuwanie załączników w Tutor LMS dla WordPress
Luka w Tutor LMS do WordPress pozwala użytkownikom subskrybentom na nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS do WordPressa do wersji 3.9.4 posiada lukę umożliwiającą użytkownikom z poziomem subskrybenta lub wyższym usuwanie dowolnych załączników bez odpowiedniej weryfikacji uprawnień. Luka ta wynika z braku sprawdzenia uprawnień w funkcji delete_existing_user_photo.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą usuwać ważne pliki załączników na stronie, co może prowadzić do utraty danych i zakłóceń w działaniu platformy e-learningowej. Może to wpłynąć na dostępność materiałów szkoleniowych oraz zaufanie użytkowników do serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie funkcji usuwania zdjęć użytkowników.