Уразливість Insecure Direct Object Reference у Tutor LMS Pro дозволяє переглядати та редагувати завдання інших студентів

CVE-2025-6639: Уразливість у Tutor LMS Pro для WordPress дозволяє користувачам з рівнем Subscriber переглядати та змінювати завдання інших.
CVE-2025-6639CVSS 5.4CMS

Уразливість Insecure Direct Object Reference у Tutor LMS Pro дозволяє переглядати та редагувати завдання інших студентів

CVE-2025-6639: Уразливість у Tutor LMS Pro для WordPress дозволяє користувачам з рівнем Subscriber переглядати та змінювати завдання інших.

CVSS
5.4 MEDIUM
EPSS
6.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS Pro для WordPress версій до 3.8.3 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа користувача при роботі з завданнями. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть переглядати та змінювати завдання інших студентів.

Бізнес-вплив

Ця уразливість може призвести до порушення конфіденційності та цілісності навчальних даних, оскільки зловмисники можуть отримати доступ до чужих завдань і змінювати їх. Для власників сайтів на базі WordPress із встановленим Tutor LMS Pro це створює ризик втрати довіри користувачів і потенційних юридичних наслідків через витік персональних даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS Pro від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій редагування завдань, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Також варто регулярно моніторити інформацію про безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки