CVE-2026-12275: Luka w wtyczce Tutor LMS dla WordPress umożliwiająca nieautoryzowany dostęp do kursów płatnych i prywatnych

Wtyczka Tutor LMS przed 3.9.13 umożliwia subskrybentom dostęp do płatnych i prywatnych kursów bez autoryzacji. Zalecana aktualizacja.
CVE-2026-12275CVSS 7.1CMS

CVE-2026-12275: Luka w wtyczce Tutor LMS dla WordPress umożliwiająca nieautoryzowany dostęp do kursów płatnych i prywatnych

Wtyczka Tutor LMS przed 3.9.13 umożliwia subskrybentom dostęp do płatnych i prywatnych kursów bez autoryzacji. Zalecana aktualizacja.

CVSS
7.1 HIGH
EPSS
6.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS dla WordPress w wersjach przed 3.9.13 posiada lukę w integracji z Droip i Kirki page-builder, która pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na zapisanie się na płatne lub prywatne kursy bez odpowiednich uprawnień, dostęp do prywatnych materiałów oraz oznaczanie kursów jako ukończone.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do treści płatnych i prywatnych kursów, co może skutkować utratą przychodów oraz naruszeniem poufności materiałów edukacyjnych. Operatorzy stron korzystających z Tutor LMS powinni traktować tę podatność jako wysokiego ryzyka, szczególnie jeśli integracje Droip lub Kirki są aktywne.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Tutor LMS do wersji 3.9.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do integracji Droip i Kirki oraz monitorować logi pod kątem nieautoryzowanych działań. Przegląd i weryfikacja uprawnień użytkowników oraz audyt konfiguracji wtyczki są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS