Уразливість у Tutor LMS дозволяє неавторизоване позначення курсу як завершеного
Уразливість у Tutor LMS дозволяє користувачам з рівнем підписника позначати курси як завершені без перевірки. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника або вище позначати будь-який курс як завершений без належної перевірки. Проблема присутня у версіях до 3.9.2 включно через відсутність перевірки запису у функції mark_course_complete.
Бізнес-вплив
Ця уразливість може призвести до неправомірного завершення курсів користувачами, що впливає на точність звітності та управління навчальним процесом. Для організацій, які використовують Tutor LMS, це може знизити довіру до системи та ускладнити контроль за прогресом студентів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій позначення курсу як завершеного, переглянути журнали активності на предмет підозрілих дій і пріоритезувати виправлення цієї уразливості у планах безпеки.