Уразливість у Tutor LMS дозволяє переглядати конфіденційні завдання курсів

CVE-2025-6680 у Tutor LMS дозволяє викладачам переглядати завдання курсів, які вони не ведуть. Рекомендується оновити плагін для захисту даних.
CVE-2025-6680CVSS 4.3Web

Уразливість у Tutor LMS дозволяє переглядати конфіденційні завдання курсів

CVE-2025-6680 у Tutor LMS дозволяє викладачам переглядати завдання курсів, які вони не ведуть. Рекомендується оновити плагін для захисту даних.

CVSS
4.3 MEDIUM
EPSS
10.03%
Активно використовується
немає в KEV
Продукт
tutor lms

Що відомо

Плагін Tutor LMS для WordPress має уразливість витоку чутливої інформації у версіях до 3.8.3 включно. Аутентифіковані користувачі з рівнем доступу викладача та вище можуть переглядати завдання курсів, які вони не викладають, що може призвести до розкриття конфіденційних даних.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації в навчальних матеріалах, що ставить під загрозу приватність студентів та викладачів. Власники інфраструктури та ІТ-оператори повинні враховувати ризики витоку даних та можливі наслідки для репутації та відповідності нормативам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника Themeum та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами викладача, провести аудит логів доступу та мінімізувати експозицію системи. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки