Krytyczna luka w Tutor LMS Pro umożliwiająca obejście uwierzytelniania przez dodatek Social Login

Krytyczna luka w Tutor LMS Pro do 3.9.5 umożliwia atakującym obejście uwierzytelniania przez Social Login i przejęcie kont administratorów.
CVE-2026-0953CVSS 9.8CMS

Krytyczna luka w Tutor LMS Pro umożliwiająca obejście uwierzytelniania przez dodatek Social Login

Krytyczna luka w Tutor LMS Pro do 3.9.5 umożliwia atakującym obejście uwierzytelniania przez Social Login i przejęcie kont administratorów.

CVSS
9.8 CRITICAL
EPSS
47.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS Pro dla WordPressa do wersji 3.9.5 włącznie zawiera krytyczną lukę pozwalającą na obejście uwierzytelniania poprzez dodatek Social Login. Luka wynika z braku weryfikacji zgodności adresu e-mail w żądaniu z tym z tokena OAuth, co umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik, w tym administrator.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 9.8) pozwala atakującym na przejęcie kont użytkowników, w tym kont administracyjnych, co może prowadzić do pełnej kompromitacji systemu zarządzania treścią. Operatorzy stron korzystających z Tutor LMS Pro powinni traktować tę podatność jako krytyczną, gdyż umożliwia ona nieautoryzowany dostęp i potencjalne naruszenia danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS Pro oraz dodatku Social Login u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi uwierzytelniania pod kątem podejrzanych logowań oraz priorytetyzować działania naprawcze związane z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS