Krytyczna luka wtyczki Tutor LMS WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka w Tutor LMS WordPress umożliwia zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja do wersji 4.0.6 lub nowszej.
CVE-2026-19092CVSS 9.8Web

Krytyczna luka wtyczki Tutor LMS WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka w Tutor LMS WordPress umożliwia zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja do wersji 4.0.6 lub nowszej.

CVSS
9.8 CRITICAL
EPSS
73.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS dla WordPress w wersjach przed 4.0.6 pozwala nieautoryzowanym użytkownikom na nadpisywanie zmiennych wewnętrznych podczas renderowania szablonów, co umożliwia wywołanie dowolnych funkcji PHP bez argumentów i uzyskanie ich wyników. Luka ta ma ocenę CVSS 9.8, co wskazuje na krytyczne zagrożenie.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do zdalnego wykonania kodu na serwerze, co zagraża integralności i poufności danych oraz stabilności usług internetowych. Atakujący mogą uzyskać dostęp do informacji lub przejąć kontrolę nad infrastrukturą hostingową WordPress, co może skutkować poważnymi konsekwencjami biznesowymi i przerwami w działaniu serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Tutor LMS do wersji 4.0.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego i monitoruj logi serwera pod kątem podejrzanych działań. Regularnie przeglądaj i weryfikuj konfigurację zabezpieczeń WordPress oraz stosuj zasady minimalizacji ekspozycji sieciowej. DataHouse wspiera weryfikację wersji oprogramowania i zarządzanie aktualizacjami w środowiskach WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS