Уразливість у Tutor LMS дозволяє неавторизоване змінення та видалення купонів

Уразливість у Tutor LMS (до версії 3.9.3) дозволяє користувачам з рівнем підписника змінювати або видаляти купони без перевірки прав.
CVE-2025-13628CVSS 4.3Web

Уразливість у Tutor LMS дозволяє неавторизоване змінення та видалення купонів

Уразливість у Tutor LMS (до версії 3.9.3) дозволяє користувачам з рівнем підписника змінювати або видаляти купони без перевірки прав.

CVSS
4.3 MEDIUM
EPSS
10.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати або видаляти купони без належної перевірки прав. Проблема присутня у версіях до 3.9.3 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення або активації купонів, що впливає на бізнес-процеси, пов’язані з маркетинговими акціями та знижками. Адміністратори ризикують втратити контроль над купонною системою, що може спричинити фінансові втрати або порушення довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче підписника, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію системи в інтернеті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки