CVE-2026-1371: Ujawnienie wrażliwych danych w wtyczce Tutor LMS dla WordPress
Luka w Tutor LMS do WordPressa pozwala uwierzytelnionym użytkownikom na dostęp do wrażliwych informacji o kuponach. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS do WordPressa w wersjach do 3.9.5 włącznie ma lukę umożliwiającą ujawnienie wrażliwych informacji o kuponach. Brak odpowiednich kontroli uprawnień w funkcji ajax_coupon_details() pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na dostęp do kodów kuponów, wartości rabatów, statystyk użycia oraz powiązanych kursów i pakietów.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do danych kuponów, co może skutkować nadużyciami rabatów i utratą przychodów. Operatorzy stron korzystających z Tutor LMS powinni rozważyć ryzyko wycieku informacji handlowych i potencjalnego wpływu na reputację. Wykorzystanie tej luki wymaga posiadania konta użytkownika, co ogranicza skalę zagrożenia, ale nie eliminuje ryzyka.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych zapytań do funkcji ajax_coupon_details(). Warto również przeprowadzić przegląd uprawnień i rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.