CVE-2026-5502: Nieautoryzowana manipulacja zawartością kursów w Tutor LMS dla WordPress
Luka w Tutor LMS do WordPress umożliwia użytkownikom subskrybenta nieautoryzowaną zmianę zawartości kursów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tutor LMS do WordPressa w wersjach do 3.9.8 umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym nieautoryzowaną zmianę zawartości kursów. Luka wynika z braku pełnej weryfikacji uprawnień w funkcji zarządzającej kolejnością treści kursu, co pozwala na modyfikację struktury kursów.
Wpływ biznesowy
Atakujący mogą odłączyć lekcje od tematów, przenosić je między tematami oraz zmieniać kolejność elementów kursu, co może prowadzić do dezorganizacji materiałów edukacyjnych i obniżenia jakości oferowanych kursów. Dla operatorów stron edukacyjnych oznacza to ryzyko utraty kontroli nad zawartością oraz potencjalne negatywne doświadczenia użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tutor LMS i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić audyt obecnej struktury kursów w celu wykrycia nieautoryzowanych zmian.