CVE-2026-12275: Luka w wtyczce Tutor LMS dla WordPress umożliwiająca nieautoryzowany dostęp do kursów płatnych i prywatnych
Wtyczka Tutor LMS przed 3.9.13 umożliwia subskrybentom dostęp do płatnych i prywatnych kursów bez autoryzacji. Zalecana aktualizacja.
- CVSS
- 7.1 HIGH
- EPSS
- 6.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS dla WordPress w wersjach przed 3.9.13 posiada lukę w integracji z Droip i Kirki page-builder, która pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na zapisanie się na płatne lub prywatne kursy bez odpowiednich uprawnień, dostęp do prywatnych materiałów oraz oznaczanie kursów jako ukończone.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do treści płatnych i prywatnych kursów, co może skutkować utratą przychodów oraz naruszeniem poufności materiałów edukacyjnych. Operatorzy stron korzystających z Tutor LMS powinni traktować tę podatność jako wysokiego ryzyka, szczególnie jeśli integracje Droip lub Kirki są aktywne.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Tutor LMS do wersji 3.9.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do integracji Droip i Kirki oraz monitorować logi pod kątem nieautoryzowanych działań. Przegląd i weryfikacja uprawnień użytkowników oraz audyt konfiguracji wtyczki są również wskazane.