Luka IDOR w Tutor LMS umożliwia modyfikację i usuwanie kursów

Wtyczka Tutor LMS do WordPress ma lukę IDOR pozwalającą instruktorom na nieautoryzowaną modyfikację i usuwanie kursów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1375CVSS 8.1Web

Luka IDOR w Tutor LMS umożliwia modyfikację i usuwanie kursów

Wtyczka Tutor LMS do WordPress ma lukę IDOR pozwalającą instruktorom na nieautoryzowaną modyfikację i usuwanie kursów. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
26.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS dla WordPress do e-learningu jest podatna na lukę typu Insecure Direct Object References (IDOR) w wersjach do 3.9.5 włącznie. Atakujący z uprawnieniami instruktora mogą modyfikować lub usuwać kursy, których nie są właścicielami, manipulując identyfikatorami kursów w żądaniach zbiorczych.

Wpływ biznesowy

Ta luka pozwala na nieautoryzowaną modyfikację lub usunięcie kursów przez użytkowników z uprawnieniami instruktora, co może prowadzić do utraty danych, zakłócenia działania platformy edukacyjnej oraz potencjalnego naruszenia integralności treści. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość eskalacji uprawnień i wpływ na dostępność usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i ich wdrożenie. W przypadku braku natychmiastowej łatki, ogranicz dostęp do funkcji zarządzania kursami tylko do zaufanych użytkowników oraz monitoruj logi pod kątem nietypowych działań związanych z kursami. Priorytetyzuj działania naprawcze zgodnie z ryzykiem i ekspozycją systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS