Уразливість у Tutor LMS дозволяє переглядати конфіденційні завдання курсів
CVE-2025-6680 у Tutor LMS дозволяє викладачам переглядати завдання курсів, які вони не ведуть. Рекомендується оновити плагін для захисту даних.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.03%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS для WordPress має уразливість витоку чутливої інформації у версіях до 3.8.3 включно. Аутентифіковані користувачі з рівнем доступу викладача та вище можуть переглядати завдання курсів, які вони не викладають, що може призвести до розкриття конфіденційних даних.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації в навчальних матеріалах, що ставить під загрозу приватність студентів та викладачів. Власники інфраструктури та ІТ-оператори повинні враховувати ризики витоку даних та можливі наслідки для репутації та відповідності нормативам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами викладача, провести аудит логів доступу та мінімізувати експозицію системи. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків бізнесу.