Уразливість у плагіні Tutor LMS для WordPress дозволяє інструкторам змінювати будь-які пости
CVE-2026-12274 у Tutor LMS для WordPress дозволяє інструкторам редагувати будь-які пости, включно з адміністративними. Оновіть плагін для захисту сайту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 8.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях Tutor LMS для WordPress до 3.9.13 не перевіряється право користувача на редагування поста перед його перезаписом, що дозволяє автентифікованим інструкторам змінювати або захоплювати будь-які пости чи сторінки, включно з адміністративними.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого редагування контенту сайту, включно з критичними сторінками, що ставить під загрозу цілісність і довіру до ресурсу. Власники сайтів на WordPress з плагіном Tutor LMS повинні враховувати ризик компрометації контенту та потенційних наслідків для репутації та безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Tutor LMS до версії 3.9.13 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем інструктора, переглянути журнали активності на предмет підозрілих змін, а також впровадити додаткові заходи контролю доступу.