CVE-2026-3358: Nieautoryzowana rejestracja do prywatnych kursów w Tutor LMS dla WordPress
Podatność w Tutor LMS do WordPressa pozwala na nieautoryzowaną rejestrację do prywatnych kursów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS do WordPressa jest podatna na nieautoryzowaną rejestrację do prywatnych kursów w wersjach do 3.9.7 włącznie. Brak weryfikacji statusu postu w funkcjach odpowiedzialnych za zapis umożliwia użytkownikom z poziomem subskrybenta lub wyższym zapisanie się na prywatne kursy poprzez specjalnie spreparowane żądanie POST.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą zarejestrować się na prywatne kursy, co powoduje zapis w bazie danych i ujawnienie tytułu kursu oraz statusu zapisu na pulpicie użytkownika. Chociaż dostęp do treści kursu jest zablokowany przez mechanizmy WordPressa, ujawnienie informacji o kursach może naruszać polityki prywatności i prowadzić do nieautoryzowanego dostępu do danych.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować dostępność aktualizacji wtyczki Tutor LMS i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem nietypowych zapisów na kursy. Warto również przejrzeć konfigurację uprawnień w WordPressie, aby zapewnić, że tylko użytkownicy z odpowiednimi uprawnieniami mogą zapisywać się na prywatne kursy.