Уразливість у Tutor LMS дозволяє неавторизоване позначення курсу як завершеного

Уразливість у Tutor LMS дозволяє користувачам з рівнем підписника позначати курси як завершені без перевірки. Рекомендується оновлення плагіна.
CVE-2025-13935CVSS 4.3Web

Уразливість у Tutor LMS дозволяє неавторизоване позначення курсу як завершеного

Уразливість у Tutor LMS дозволяє користувачам з рівнем підписника позначати курси як завершені без перевірки. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
10.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника або вище позначати будь-який курс як завершений без належної перевірки. Проблема присутня у версіях до 3.9.2 включно через відсутність перевірки запису у функції mark_course_complete.

Бізнес-вплив

Ця уразливість може призвести до неправомірного завершення курсів користувачами, що впливає на точність звітності та управління навчальним процесом. Для організацій, які використовують Tutor LMS, це може знизити довіру до системи та ускладнити контроль за прогресом студентів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій позначення курсу як завершеного, переглянути журнали активності на предмет підозрілих дій і пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки