CVE-2026-1371: Ujawnienie wrażliwych danych w wtyczce Tutor LMS dla WordPress

Luka w Tutor LMS do WordPressa pozwala uwierzytelnionym użytkownikom na dostęp do wrażliwych informacji o kuponach. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1371CVSS 5.3Web

CVE-2026-1371: Ujawnienie wrażliwych danych w wtyczce Tutor LMS dla WordPress

Luka w Tutor LMS do WordPressa pozwala uwierzytelnionym użytkownikom na dostęp do wrażliwych informacji o kuponach. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
20.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS do WordPressa w wersjach do 3.9.5 włącznie ma lukę umożliwiającą ujawnienie wrażliwych informacji o kuponach. Brak odpowiednich kontroli uprawnień w funkcji ajax_coupon_details() pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na dostęp do kodów kuponów, wartości rabatów, statystyk użycia oraz powiązanych kursów i pakietów.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do danych kuponów, co może skutkować nadużyciami rabatów i utratą przychodów. Operatorzy stron korzystających z Tutor LMS powinni rozważyć ryzyko wycieku informacji handlowych i potencjalnego wpływu na reputację. Wykorzystanie tej luki wymaga posiadania konta użytkownika, co ogranicza skalę zagrożenia, ale nie eliminuje ryzyka.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych zapytań do funkcji ajax_coupon_details(). Warto również przeprowadzić przegląd uprawnień i rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS