CVE-2026-12273: Luka w wtyczce Tutor LMS WordPress umożliwiająca automatyczne zatwierdzanie komentarzy
Luka CVE-2026-12273 w Tutor LMS WordPress pozwala na automatyczne zatwierdzanie komentarzy z dowolnym HTML przez użytkowników subskrybentów i wyższych.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS dla WordPressa w wersjach przed 3.9.13 nie weryfikuje uprawnień ani celu przed dodaniem komentarza, co pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na publikowanie automatycznie zatwierdzonych komentarzy z dowolnym HTML i linkami na całej stronie, omijając moderację.
Wpływ biznesowy
Ta luka może prowadzić do publikacji nieautoryzowanych treści i potencjalnego nadużycia witryny poprzez wstrzykiwanie złośliwych linków lub kodu HTML. Może to zaszkodzić reputacji firmy i wpłynąć na zaufanie użytkowników. Operatorzy powinni zwrócić uwagę na możliwość obejścia moderacji komentarzy i ryzyko związane z niekontrolowanymi treściami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Tutor LMS do wersji 3.9.13 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi komentarzy pod kątem podejrzanych wpisów. Warto także rozważyć tymczasowe wyłączenie automatycznego zatwierdzania komentarzy i wprowadzenie dodatkowej moderacji.