Luka w Tutor LMS WordPress Plugin pozwala instruktorom na przejęcie dowolnego wpisu lub strony

Wtyczka Tutor LMS przed 3.9.13 umożliwia instruktorom przejęcie dowolnej strony lub wpisu w WordPressie. Zalecana aktualizacja.
CVE-2026-12274CVSS 6.5CMS

Luka w Tutor LMS WordPress Plugin pozwala instruktorom na przejęcie dowolnego wpisu lub strony

Wtyczka Tutor LMS przed 3.9.13 umożliwia instruktorom przejęcie dowolnej strony lub wpisu w WordPressie. Zalecana aktualizacja.

CVSS
6.5 MEDIUM
EPSS
8.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS dla WordPressa w wersjach przed 3.9.13 nie weryfikuje odpowiednich uprawnień użytkownika przed nadpisaniem wpisu, co umożliwia użytkownikom z dostępem instruktora przejęcie kontroli nad dowolnym postem lub stroną, w tym tymi należącymi do administratorów.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do nieautoryzowanego modyfikowania treści witryny, co zagraża integralności i reputacji serwisu. Atakujący z uprawnieniami instruktora mogą zmieniać lub przejmować ważne strony, co może skutkować utratą zaufania użytkowników oraz potencjalnymi problemami prawnymi lub operacyjnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Tutor LMS do wersji 3.9.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp użytkowników do poziomu instruktora oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt uprawnień i przegląd istniejących treści pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS