Уразливість у плагіні Tutor LMS для WordPress дозволяє автовідкриття коментарів

CVE-2026-12273 у Tutor LMS дозволяє автовідкриття коментарів з довільним HTML, обходячи модерацію. Оновіть плагін для безпеки сайту.
CVE-2026-12273CVSS 4.3CMS

Уразливість у плагіні Tutor LMS для WordPress дозволяє автовідкриття коментарів

CVE-2026-12273 у Tutor LMS дозволяє автовідкриття коментарів з довільним HTML, обходячи модерацію. Оновіть плагін для безпеки сайту.

CVSS
4.3 MEDIUM
EPSS
6.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress версій до 3.9.13 не перевіряє авторизацію перед створенням коментаря, що дозволяє користувачам з рівнем доступу підписника та вище публікувати автоматично схвалені коментарі з довільним HTML та посиланнями. Це обходить чергу модерації коментарів на сайті.

Бізнес-вплив

Ця уразливість може призвести до публікації небажаного або шкідливого контенту на сайті без проходження модерації, що впливає на репутацію та безпеку вебресурсу. Власники сайтів та ІТ-оператори повинні врахувати ризики автоматичного розміщення потенційно небезпечних коментарів, що може сприяти фішингу або поширенню шкідливих посилань.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Tutor LMS до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів, переглянути налаштування модерації коментарів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до потенційних загроз.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки