CVE-2026-3358: Nieautoryzowana rejestracja do prywatnych kursów w Tutor LMS dla WordPress

Podatność w Tutor LMS do WordPressa pozwala na nieautoryzowaną rejestrację do prywatnych kursów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-3358CVSS 5.4Web

CVE-2026-3358: Nieautoryzowana rejestracja do prywatnych kursów w Tutor LMS dla WordPress

Podatność w Tutor LMS do WordPressa pozwala na nieautoryzowaną rejestrację do prywatnych kursów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
29.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tutor LMS do WordPressa jest podatna na nieautoryzowaną rejestrację do prywatnych kursów w wersjach do 3.9.7 włącznie. Brak weryfikacji statusu postu w funkcjach odpowiedzialnych za zapis umożliwia użytkownikom z poziomem subskrybenta lub wyższym zapisanie się na prywatne kursy poprzez specjalnie spreparowane żądanie POST.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta mogą zarejestrować się na prywatne kursy, co powoduje zapis w bazie danych i ujawnienie tytułu kursu oraz statusu zapisu na pulpicie użytkownika. Chociaż dostęp do treści kursu jest zablokowany przez mechanizmy WordPressa, ujawnienie informacji o kursach może naruszać polityki prywatności i prowadzić do nieautoryzowanego dostępu do danych.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować dostępność aktualizacji wtyczki Tutor LMS i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem nietypowych zapisów na kursy. Warto również przejrzeć konfigurację uprawnień w WordPressie, aby zapewnić, że tylko użytkownicy z odpowiednimi uprawnieniami mogą zapisywać się na prywatne kursy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS