Уразливість Insecure Direct Object Reference у Tutor LMS Pro дозволяє переглядати та редагувати завдання інших студентів
CVE-2025-6639: Уразливість у Tutor LMS Pro для WordPress дозволяє користувачам з рівнем Subscriber переглядати та змінювати завдання інших.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS Pro для WordPress версій до 3.8.3 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа користувача при роботі з завданнями. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть переглядати та змінювати завдання інших студентів.
Бізнес-вплив
Ця уразливість може призвести до порушення конфіденційності та цілісності навчальних даних, оскільки зловмисники можуть отримати доступ до чужих завдань і змінювати їх. Для власників сайтів на базі WordPress із встановленим Tutor LMS Pro це створює ризик втрати довіри користувачів і потенційних юридичних наслідків через витік персональних даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS Pro від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій редагування завдань, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Також варто регулярно моніторити інформацію про безпекові оновлення плагіна.