Уразливість у Tutor LMS дозволяє неавторизований доступ до даних
CVE-2025-13679 у Tutor LMS для WordPress дозволяє користувачам з рівнем Subscriber отримувати доступ до конфіденційних даних замовлень. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 10.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище отримувати доступ до конфіденційних даних замовлень через відсутність перевірки прав у функції get_order_by_id(). Це може призвести до витоку персональних даних студентів, таких як ім'я, електронна пошта, телефон та адреса.
Бізнес-вплив
Для власників вебсайтів на базі WordPress із встановленим Tutor LMS ця уразливість може спричинити витік персональних даних користувачів, що негативно впливає на репутацію та може призвести до юридичних наслідків. ІТ-оператори повинні врахувати ризики несанкціонованого доступу та можливі порушення конфіденційності, що можуть вплинути на довіру клієнтів і відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів із рівнем Subscriber і вище до функцій, пов'язаних із замовленнями, а також провести аудит логів на предмет підозрілої активності. Загалом, слід зменшити експозицію плагіна та контролювати права доступу.