CVE-2026-12271: Błąd weryfikacji własności quizów w wtyczce Tutor LMS dla WordPress
Luka CVE-2026-12271 w Tutor LMS pozwala użytkownikom zmieniać wyniki quizów innych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS dla WordPress w wersjach przed 3.9.13 nie sprawdza, czy użytkownik jest właścicielem próby quizu przed jej modyfikacją. Uwierzytelnieni użytkownicy z uprawnieniami subskrybenta i wyższymi mogą zmieniać i wymuszać ukończenie quizów innych uczniów, nadpisując ich wyniki i status zaliczenia.
Wpływ biznesowy
Ten błąd może prowadzić do nieautoryzowanej modyfikacji wyników quizów, co wpływa na integralność ocen i wiarygodność systemu edukacyjnego opartego na Tutor LMS. Operatorzy IT i właściciele infrastruktury powinni być świadomi ryzyka manipulacji danymi użytkowników oraz potencjalnych konsekwencji dla procesów edukacyjnych i raportowania.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Tutor LMS do wersji 3.9.13 lub nowszej, jeśli jest dostępna. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi aktywności quizów pod kątem podejrzanych zmian. Przeanalizuj i zweryfikuj wyniki quizów, aby wykryć ewentualne nieprawidłowości.