Уразливість у плагіні Tutor LMS для WordPress дозволяє автовідкриття коментарів
CVE-2026-12273 у Tutor LMS дозволяє автовідкриття коментарів з довільним HTML, обходячи модерацію. Оновіть плагін для безпеки сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress версій до 3.9.13 не перевіряє авторизацію перед створенням коментаря, що дозволяє користувачам з рівнем доступу підписника та вище публікувати автоматично схвалені коментарі з довільним HTML та посиланнями. Це обходить чергу модерації коментарів на сайті.
Бізнес-вплив
Ця уразливість може призвести до публікації небажаного або шкідливого контенту на сайті без проходження модерації, що впливає на репутацію та безпеку вебресурсу. Власники сайтів та ІТ-оператори повинні врахувати ризики автоматичного розміщення потенційно небезпечних коментарів, що може сприяти фішингу або поширенню шкідливих посилань.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Tutor LMS до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів, переглянути налаштування модерації коментарів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до потенційних загроз.