CVE-2026-12273: Luka w wtyczce Tutor LMS WordPress umożliwiająca automatyczne zatwierdzanie komentarzy

Luka CVE-2026-12273 w Tutor LMS WordPress pozwala na automatyczne zatwierdzanie komentarzy z dowolnym HTML przez użytkowników subskrybentów i wyższych.
CVE-2026-12273CVSS 4.3CMS

CVE-2026-12273: Luka w wtyczce Tutor LMS WordPress umożliwiająca automatyczne zatwierdzanie komentarzy

Luka CVE-2026-12273 w Tutor LMS WordPress pozwala na automatyczne zatwierdzanie komentarzy z dowolnym HTML przez użytkowników subskrybentów i wyższych.

CVSS
4.3 MEDIUM
EPSS
6.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS dla WordPressa w wersjach przed 3.9.13 nie weryfikuje uprawnień ani celu przed dodaniem komentarza, co pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na publikowanie automatycznie zatwierdzonych komentarzy z dowolnym HTML i linkami na całej stronie, omijając moderację.

Wpływ biznesowy

Ta luka może prowadzić do publikacji nieautoryzowanych treści i potencjalnego nadużycia witryny poprzez wstrzykiwanie złośliwych linków lub kodu HTML. Może to zaszkodzić reputacji firmy i wpłynąć na zaufanie użytkowników. Operatorzy powinni zwrócić uwagę na możliwość obejścia moderacji komentarzy i ryzyko związane z niekontrolowanymi treściami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Tutor LMS do wersji 3.9.13 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi komentarzy pod kątem podejrzanych wpisów. Warto także rozważyć tymczasowe wyłączenie automatycznego zatwierdzania komentarzy i wprowadzenie dodatkowej moderacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS